PT-2026-67315 · Unknown · Better Auth

·

CVE-2026-67335

·

Publicado

2026-05-15

·

Atualizado

2026-08-01

CVSS v4.0

6.0

Média

VetorAV:N/AC:H/AT:P/PR:N/UI:P/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas better-auth versões anteriores a 1.6.2
Description Existe um problema onde o software falha ao validar o parâmetro de estado OAuth em relação ao nonce armazenado ao usar armazenamento de estado baseado em cookies sem PKCE (Proof Key for Code Exchange). Na função parseGenericState, o ramo de cookies descriptografava o cookie oauth state e validava a expiração, mas não comparava o parâmetro de consulta state do OAuth recebido com o nonce emitido no login. Isso permite que atacantes forjem o parâmetro state e forneçam um código de autorização controlado pelo atacante para o endpoint /api/auth/oauth2/callback/<providerId>. Isso pode levar ao login forçado (CSRF no callback OAuth), onde o navegador da vítima é colocado em uma sessão vinculada à identidade externa do atacante, ou à vinculação persistente de conta, onde a conta externa do atacante é vinculada ao perfil autenticado da vítima.
Recommendations Atualize para a versão 1.6.2 ou posterior. Altere o storeStateStrategy para database. Ative pkce: true em cada provedor genericOAuth afetado.

Exploit

Correção

Insufficient Verification of Data Authenticity

CSRF

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-67335
GHSA-WXW3-Q3M9-C3JR

Produtos afetados

Better Auth