PT-2026-56300 · Unknown · Better Auth
CVE-2026-53516
·
Publicado
2026-07-07
·
Atualizado
2026-07-21
CVSS v3.1
8.3
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
Better Auth versões anteriores a 1.6.11
Descrição
O Better Auth contém uma falha de sequestro de pré-conta onde o gate de auto-vinculação de callback OAuth na função
handleOAuthUserInfo() permite a vinculação implícita de conta se o provedor OAuth afirmar email verified: true, sem verificar se o campo emailVerified da linha do usuário local também é verdadeiro. Um invasor pode explorar isso pré-registrando o e-mail de uma vítima através do endpoint /sign-up/email. Quando a vítima tenta posteriormente fazer login via OAuth, sua identidade é vinculada à conta do invasor, concedendo ao invasor acesso persistente via login por senha. Este problema também afeta o plugin de login one-tap. Além disso, configurar emailAndPassword.requireEmailVerification: true não mitiga o problema, pois o processo de vinculação promove automaticamente a conta local do invasor para o status de verificada.Recomendações
Atualize o Better Auth para a versão 1.6.11 ou posterior.
Como solução temporária, defina
account.accountLinking.disableImplicitLinking como true para forçar a vinculação através do endpoint autenticado /link-social.
Como solução temporária, defina account.accountLinking.enabled como false para desativar completamente a vinculação de contas.Exploit
Correção
Improper Authentication
Insufficient Verification of Data Authenticity
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Better Auth