PT-2026-71317 · Npm · Next-Auth+1

CVE-2026-73419

·

Publicado

2026-07-23

·

Atualizado

2026-08-12

CVSS v3.1

6.8

Média

VetorAV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas @auth/core versões anteriores a 0.41.3 next-auth versões anteriores a 4.24.15 next-auth versões anteriores a 5.0.0-beta.32
Description O Auth.js armazena o estado das verificações anti-CSRF de OAuth/OIDC, o nonce e o verificador PKCE em cookies globais que não estão vinculados ao provedor que os criou. No callback, um valor de verificação gerado durante a autenticação iniciada com um provedor pode satisfazer o callback de um provedor diferente, pois o cookie armazenado não é verificado em relação à identidade do provedor de callback, incluindo o ID do provedor, emissor, ID do cliente ou URI de redirecionamento. Em aplicações com múltiplos provedores que permitem a vinculação de contas enquanto o usuário está logado, um invasor pode induzir a vítima a iniciar um fluxo legítimo de mesma origem para vincular a conta do invasor em um provedor alvo ao usuário da vítima, concedendo ao invasor acesso persistente à conta.
Recommendations Atualize o @auth/core para a versão 0.41.3 ou posterior. Atualize o next-auth para a versão 4.24.15 ou posterior. Atualize o next-auth para a versão 5.0.0-beta.32 ou posterior.

Exploit

Correção

Origin Validation Error

Insufficient Verification of Data Authenticity

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-73419
GHSA-X445-F3H2-J279

Produtos afetados

@Auth/Core
Next-Auth