PT-2026-67316 · Unknown · Better Auth

·

CVE-2026-67336

·

Publicado

2026-07-07

·

Atualizado

2026-08-03

CVSS v4.0

9.4

Crítica

VetorAV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N
Nome do Software Vulnerável e Versões Afetadas better-auth versões anteriores a 1.6.11
Descrição Os plugins oidcProvider e mcp contêm padrões criptográficos inseguros. O documento de descoberta anuncia o algoritmo none em id token signing alg values supported (e resource signing alg values supported para o plugin mcp), o que pode permitir que partes confiantes que realizam a negociação de algoritmos sem a fixação de um algoritmo de assinatura específico aceitem tokens não assinados. Além disso, os plugins habilitam o PKCE plain por padrão. O manipulador de autorização aceita code challenge method=plain ou rebaixa silenciosamente parâmetros code challenge method ausentes para plain, o que não protege os códigos de autorização caso a URL seja exposta a partes não autorizadas. Este comportamento contradiz o método S256 anunciado e viola os padrões OAuth 2.1.
Recomendações Atualize para a versão 1.6.11 ou posterior do better-auth. Migre dos plugins obsoletos oidcProvider e mcp para o @better-auth/oauth-provider. Como solução temporária, defina oidcProvider({ allowPlainCodeChallengeMethod: false }) ou o equivalente para o plugin mcp para desabilitar o PKCE plain. Como solução temporária, substitua os metadados para remover none de id token signing alg values supported, passando metadata: { id token signing alg values supported: ["RS256"] } para o oidcProvider ou definindo o mesmo em options.oidcConfig.metadata para o mcp.

Exploit

Correção

Use of a Broken Cryptographic Algorithm

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-67336
GHSA-9H47-PQCX-HJR4

Produtos afetados

Better Auth