PT-2026-56300 · Unknown · Better Auth

CVE-2026-53516

·

Publicado

2026-07-07

·

Atualizado

2026-07-21

CVSS v3.1

8.3

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Better Auth versões anteriores a 1.6.11
Descrição O Better Auth contém uma falha de sequestro de pré-conta onde o gate de auto-vinculação de callback OAuth na função handleOAuthUserInfo() permite a vinculação implícita de conta se o provedor OAuth afirmar email verified: true, sem verificar se o campo emailVerified da linha do usuário local também é verdadeiro. Um invasor pode explorar isso pré-registrando o e-mail de uma vítima através do endpoint /sign-up/email. Quando a vítima tenta posteriormente fazer login via OAuth, sua identidade é vinculada à conta do invasor, concedendo ao invasor acesso persistente via login por senha. Este problema também afeta o plugin de login one-tap. Além disso, configurar emailAndPassword.requireEmailVerification: true não mitiga o problema, pois o processo de vinculação promove automaticamente a conta local do invasor para o status de verificada.
Recomendações Atualize o Better Auth para a versão 1.6.11 ou posterior. Como solução temporária, defina account.accountLinking.disableImplicitLinking como true para forçar a vinculação através do endpoint autenticado /link-social. Como solução temporária, defina account.accountLinking.enabled como false para desativar completamente a vinculação de contas.

Exploit

Correção

Improper Authentication

Insufficient Verification of Data Authenticity

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53516
GHSA-G38M-R43W-P2Q7

Produtos afetados

Better Auth