Unknown · Better Auth · CVE-2026-67337
**Nome do Software Vulnerável e Versões Afetadas**
better-auth versões anteriores a 1.4.9
**Description**
Ocorre uma falha de bypass na autenticação de dois fatores (2FA) quando o `session.cookieCache` está habilitado. O problema surge porque a sessão gerada durante a etapa inicial de login pode ser armazenada em cache como válida antes que a verificação do segundo fator seja concluída. Consequentemente, consultas de sessão subsequentes podem retornar essa sessão em cache sem reavaliar a exigência de 2FA, permitindo que um invasor com credenciais primárias válidas acesse rotas autenticadas sem completar o segundo fator de autenticação.
**Recommendations**
Atualize para a versão 1.4.9 ou posterior.
Como solução temporária, desabilite o `session.cookieCache` ao utilizar a autenticação de dois fatores.