PT-2026-67307 · Unknown · Better Auth
CVE-2026-67327
·
Publicado
2026-07-24
·
Atualizado
2026-08-01
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
better-auth versões 1.1.3 até 1.6.21
better-auth versões 1.7.0-beta.0 até 1.7.0-beta.9
Description
Uma falha de sequestro de pré-conta permite a tomada de controle de contas quando o registro aberto de e-mail e senha está habilitado juntamente com o login via magic-link ou email-OTP. Um invasor pode registrar uma conta usando o endereço de e-mail de uma vítima e uma senha de sua escolha. Embora a conta permaneça não verificada e inicialmente inacessível para o invasor, a situação muda quando o proprietário legítimo faz login usando um fluxo sem senha (magic-link ou email-OTP). Esta ação marca a conta como verificada, mas falha em remover a senha pré-definida pelo invasor ou revogar sessões existentes. Consequentemente, o invasor mantém acesso persistente via senha à conta, permitindo ler ou modificar os dados da vítima ou bloqueá-la completamente.
Recommendations
Atualize o better-auth para a versão 1.6.22 ou posterior.
Atualize o better-auth para a versão 1.7.0-beta.10 ou posterior.
Como mitigação temporária, exija a verificação de e-mail antes de aceitar qualquer senha em uma conta ou implemente um processo para remover rapidamente contas não verificadas.
Exploit
Correção
Insufficient Verification of Data Authenticity
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Better Auth