PT-2026-67313 · Unknown · Better Auth

·

CVE-2026-67333

·

Publicado

2026-07-07

·

Atualizado

2026-08-03

CVSS v3.1

7.7

Alta

VetorAV:N/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas better-auth versões anteriores a 1.6.13 better-auth versões 1.7.0-beta.0 até 1.7.0-beta.3
Description O plugin obsoletamente oidc-provider e o plugin mcp falham ao validar o esquema de redirect uris durante o registro de clientes OAuth. Um invasor pode registrar um cliente usando uma URI javascript: através do endpoint POST /oauth2/register. Esta URI maliciosa é armazenada e posteriormente retornada inalterada na resposta de consentimento do endpoint GET /oauth2/authorize. Se a página de consentimento da aplicação atribuir a variável redirectURI retornada a um alvo de navegação do navegador (como window.location.href, location.assign ou location.replace), o JavaScript do invasor será executado na origem do servidor de autorização. Este cross-site scripting (XSS) de DOM armazenado permite que o invasor acesse endpoints com escopo de sessão, como /api/auth/get-session, resultando na exposição da sessão e no sequestro de conta.
Recommendations Atualize para a versão 1.6.13 ou posterior do better-auth. Atualize para a versão 1.7.0-beta.4 ou posterior do better-auth. Migre do plugin obsoleto oidc-provider para o @better-auth/oauth-provider. Reforce a página de consentimento analisando a redirectURI e garantindo que o esquema seja estritamente http: ou https: antes de navegar. Defina allowDynamicClientRegistration como false e restrinja o registro de clientes a usuários confiáveis para reduzir a superfície de ataque.

Exploit

Correção

XSS

Open Redirect

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-67333
GHSA-86J7-9J95-VPQJ

Produtos afetados

Better Auth