PT-2026-84019 · Npm · @Hono/Oauth-Providers

CVE-2026-81888

·

Publicado

2026-08-31

·

Atualizado

2026-08-31

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas @hono/oauth-providers versões anteriores a 0.8.6
Description Os provedores de login social integrados para google, github, facebook, discord, twitch, linkedin e msentra falham ao validar adequadamente o valor state durante os callbacks de OAuth. O sistema trata dois valores state ausentes como uma correspondência, permitindo que callbacks que não originaram de uma tentativa de login genuína passem na verificação anti-CSRF (Cross-Site Request Forgery). Isso ocorre porque o middleware csrf() inspeciona apenas requisições no estilo de formulário e trata a navegação GET do callback de OAuth como segura. Essa falha pode levar ao CSRF de login, onde a vítima é silenciosamente conectada à conta de um invasor, ou à vinculação forçada de conta, onde a identidade do invasor é vinculada à conta da vítima.
Recommendations Atualizar para a versão 0.8.6.

Exploit

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-81888
GHSA-FM3F-CH8H-QW8Q

Produtos afetados

@Hono/Oauth-Providers