PT-2026-67307 · Unknown · Better Auth

CVE-2026-67327

·

Publicado

2026-07-24

·

Atualizado

2026-08-01

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas better-auth versões 1.1.3 até 1.6.21 better-auth versões 1.7.0-beta.0 até 1.7.0-beta.9
Description Uma falha de sequestro de pré-conta permite a tomada de controle de contas quando o registro aberto de e-mail e senha está habilitado juntamente com o login via magic-link ou email-OTP. Um invasor pode registrar uma conta usando o endereço de e-mail de uma vítima e uma senha de sua escolha. Embora a conta permaneça não verificada e inicialmente inacessível para o invasor, a situação muda quando o proprietário legítimo faz login usando um fluxo sem senha (magic-link ou email-OTP). Esta ação marca a conta como verificada, mas falha em remover a senha pré-definida pelo invasor ou revogar sessões existentes. Consequentemente, o invasor mantém acesso persistente via senha à conta, permitindo ler ou modificar os dados da vítima ou bloqueá-la completamente.
Recommendations Atualize o better-auth para a versão 1.6.22 ou posterior. Atualize o better-auth para a versão 1.7.0-beta.10 ou posterior. Como mitigação temporária, exija a verificação de e-mail antes de aceitar qualquer senha em uma conta ou implemente um processo para remover rapidamente contas não verificadas.

Exploit

Correção

Insufficient Verification of Data Authenticity

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-67327
GHSA-QQ9H-G4JM-XGF3

Produtos afetados

Better Auth