PT-2026-56302 · Npm · @Better-Auth/Oauth-Provider+1

CVE-2026-53518

·

Publicado

2026-07-07

·

Atualizado

2026-07-21

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas @better-auth/oauth-provider versões 1.6.0 até 1.6.10 better-auth versões 1.4.8-beta.7 até 1.6.10
Description O endpoint POST /oauth2/token para a concessão authorization code resgata um código de autorização de uso único através de uma sequência de busca-e-exclusão não atômica. Isso cria uma condição de corrida onde duas requisições simultâneas usando a mesma variável code podem passar pela etapa de leitura antes que a exclusão ocorra. Consequentemente, ambas as requisições podem emitir conjuntos independentes de tokens de acesso, tokens de atualização e tokens de ID, violando o requisito de uso único para códigos de autorização. Este problema também afeta os caminhos legados /oauth2/token e /mcp/token nos plugins oidc-provider e mcp.
Recommendations Atualize o @better-auth/oauth-provider para a versão 1.6.11 ou posterior. Atualize o better-auth para a versão 1.6.11 ou posterior para aqueles que utilizam caminhos de plugins legados. Como mitigação temporária, implante um proxy reverso para serializar requisições simultâneas para o mesmo parâmetro code. Como mitigação temporária, implemente uma restrição de unicidade no banco de dados para evitar que múltiplos tokens sejam criados com a mesma referência de código original. Como mitigação temporária, envolva a função deleteVerificationByIdentifier com um hook personalizado que utilize adapter.deleteMany para detectar e rejeitar reivindicações duplicadas.

Exploit

Correção

Race Condition

Time Of Check To Time Of Use

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53518
GHSA-7W99-5WM4-3G79

Produtos afetados

@Better-Auth/Oauth-Provider
Better Auth