Unknown · Better Auth · CVE-2026-67335
**Nome do Software Vulnerável e Versões Afetadas**
better-auth versões anteriores a 1.6.2
**Description**
Existe um problema onde o software falha ao validar o parâmetro de estado OAuth em relação ao nonce armazenado ao usar armazenamento de estado baseado em cookies sem PKCE (Proof Key for Code Exchange). Na função `parseGenericState`, o ramo de cookies descriptografava o cookie `oauth state` e validava a expiração, mas não comparava o parâmetro de consulta `state` do OAuth recebido com o nonce emitido no login. Isso permite que atacantes forjem o parâmetro `state` e forneçam um código de autorização controlado pelo atacante para o endpoint `/api/auth/oauth2/callback/<providerId>`. Isso pode levar ao login forçado (CSRF no callback OAuth), onde o navegador da vítima é colocado em uma sessão vinculada à identidade externa do atacante, ou à vinculação persistente de conta, onde a conta externa do atacante é vinculada ao perfil autenticado da vítima.
**Recommendations**
Atualize para a versão 1.6.2 ou posterior.
Altere o `storeStateStrategy` para `database`.
Ative `pkce: true` em cada provedor `genericOAuth` afetado.