PT-2026-36820 · Clerk · @Clerk/Clerk-Js+3

CVE-2026-42349

·

Publicado

2026-04-30

·

Atualizado

2026-06-01

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas @clerk/clerk-js versões anteriores a 5.125.10 @clerk/clerk-js versões anteriores a 6.7.5 @clerk/shared (versões afetadas não especificadas) @clerk/nextjs (versões afetadas não especificadas) @clerk/backend (versões afetadas não especificadas)
Descrição Predicados de autorização, incluindo has(), auth.protect() e funções relacionadas em diversos SDKs, podem retornar verdadeiro incorretamente durante verificações de autorização combinadas. Isso permite que usuários que não satisfaçam todas as condições exigidas realizem ações restritas. A falha ocorre quando uma verificação de reverification é combinada com role, permission, feature ou plan, ou quando uma verificação de faturamento (feature ou plan) é combinada com uma verificação de role ou permission. Além disso, no @clerk/nextjs, o auth.protect() descarta silenciosamente parâmetros de autorização se o objeto de argumento também contiver unauthenticatedUrl, unauthorizedUrl ou token.
Recomendações Atualize o @clerk/clerk-js para a versão 5.125.10 ou 6.7.5. Como alternativa temporária, divida as chamadas combinadas de has() ou auth.protect() em verificações sequenciais de condição única. Restrinja o uso de parâmetros de autorização combinados no auth.protect() dentro do @clerk/nextjs ao utilizar unauthenticatedUrl, unauthorizedUrl ou token até que o pacote seja atualizado.

Exploit

Correção

Improper Check for Exceptional Conditions

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-42349
GHSA-W24R-5266-9C3C

Produtos afetados

@Clerk/Backend
@Clerk/Clerk-Js
@Clerk/Nextjs
@Clerk/Shared