PT-2026-71317 · Npm · Next-Auth+1
CVE-2026-73419
·
Publicado
2026-07-23
·
Atualizado
2026-08-12
CVSS v3.1
6.8
Média
| Vetor | AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
@auth/core versões anteriores a 0.41.3
next-auth versões anteriores a 4.24.15
next-auth versões anteriores a 5.0.0-beta.32
Description
O Auth.js armazena o estado das verificações anti-CSRF de OAuth/OIDC, o nonce e o verificador PKCE em cookies globais que não estão vinculados ao provedor que os criou. No callback, um valor de verificação gerado durante a autenticação iniciada com um provedor pode satisfazer o callback de um provedor diferente, pois o cookie armazenado não é verificado em relação à identidade do provedor de callback, incluindo o ID do provedor, emissor, ID do cliente ou URI de redirecionamento. Em aplicações com múltiplos provedores que permitem a vinculação de contas enquanto o usuário está logado, um invasor pode induzir a vítima a iniciar um fluxo legítimo de mesma origem para vincular a conta do invasor em um provedor alvo ao usuário da vítima, concedendo ao invasor acesso persistente à conta.
Recommendations
Atualize o @auth/core para a versão 0.41.3 ou posterior.
Atualize o next-auth para a versão 4.24.15 ou posterior.
Atualize o next-auth para a versão 5.0.0-beta.32 ou posterior.
Exploit
Correção
Origin Validation Error
Insufficient Verification of Data Authenticity
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
@Auth/Core
Next-Auth