PT-2026-56302 · Npm · @Better-Auth/Oauth-Provider+1
CVE-2026-53518
·
Publicado
2026-07-07
·
Atualizado
2026-07-21
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
@better-auth/oauth-provider versões 1.6.0 até 1.6.10
better-auth versões 1.4.8-beta.7 até 1.6.10
Description
O endpoint
POST /oauth2/token para a concessão authorization code resgata um código de autorização de uso único através de uma sequência de busca-e-exclusão não atômica. Isso cria uma condição de corrida onde duas requisições simultâneas usando a mesma variável code podem passar pela etapa de leitura antes que a exclusão ocorra. Consequentemente, ambas as requisições podem emitir conjuntos independentes de tokens de acesso, tokens de atualização e tokens de ID, violando o requisito de uso único para códigos de autorização. Este problema também afeta os caminhos legados /oauth2/token e /mcp/token nos plugins oidc-provider e mcp.Recommendations
Atualize o @better-auth/oauth-provider para a versão 1.6.11 ou posterior.
Atualize o better-auth para a versão 1.6.11 ou posterior para aqueles que utilizam caminhos de plugins legados.
Como mitigação temporária, implante um proxy reverso para serializar requisições simultâneas para o mesmo parâmetro
code.
Como mitigação temporária, implemente uma restrição de unicidade no banco de dados para evitar que múltiplos tokens sejam criados com a mesma referência de código original.
Como mitigação temporária, envolva a função deleteVerificationByIdentifier com um hook personalizado que utilize adapter.deleteMany para detectar e rejeitar reivindicações duplicadas.Exploit
Correção
Race Condition
Time Of Check To Time Of Use
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
@Better-Auth/Oauth-Provider
Better Auth