PT-2026-71311 · Npm · Next-Auth+1

CVE-2026-73418

·

Publicado

2026-07-23

·

Atualizado

2026-08-12

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas @auth/core versões anteriores a 0.41.3 next-auth versões anteriores a 4.24.15 next-auth versões anteriores a 5.0.0-beta.32
Description A função getToken() nos módulos next-auth/jwt e @auth/core/jwt pode lançar uma exceção não capturada ao processar um cabeçalho Authorization: Bearer malformado. Quando nenhum cookie de sessão está presente, a função realiza a decodificação de URL do valor do bearer usando decodeURIComponent() antes da validação. Se a codificação de porcentagem estiver malformada, a função lança uma exceção em vez de tratar o token como inválido. Como este auxiliar é frequentemente utilizado em middlewares, rotas de API e manipuladores de requisição no lado do servidor, uma única requisição não autenticada pode causar a negação de serviço por requisição.
Recommendations Atualize o @auth/core para a versão 0.41.3 ou posterior. Atualize o next-auth para a versão 4.24.15 ou posterior. Atualize o next-auth para a versão 5.0.0-beta.32 ou posterior.

Exploit

Correção

DoS

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-73418
GHSA-XMF8-CVQR-RFGJ

Produtos afetados

@Auth/Core
Next-Auth