PT-2026-36820 · Clerk · @Clerk/Clerk-Js+3
CVE-2026-42349
·
Publicado
2026-04-30
·
Atualizado
2026-06-01
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
@clerk/clerk-js versões anteriores a 5.125.10
@clerk/clerk-js versões anteriores a 6.7.5
@clerk/shared (versões afetadas não especificadas)
@clerk/nextjs (versões afetadas não especificadas)
@clerk/backend (versões afetadas não especificadas)
Descrição
Predicados de autorização, incluindo
has(), auth.protect() e funções relacionadas em diversos SDKs, podem retornar verdadeiro incorretamente durante verificações de autorização combinadas. Isso permite que usuários que não satisfaçam todas as condições exigidas realizem ações restritas. A falha ocorre quando uma verificação de reverification é combinada com role, permission, feature ou plan, ou quando uma verificação de faturamento (feature ou plan) é combinada com uma verificação de role ou permission. Além disso, no @clerk/nextjs, o auth.protect() descarta silenciosamente parâmetros de autorização se o objeto de argumento também contiver unauthenticatedUrl, unauthorizedUrl ou token.Recomendações
Atualize o @clerk/clerk-js para a versão 5.125.10 ou 6.7.5.
Como alternativa temporária, divida as chamadas combinadas de
has() ou auth.protect() em verificações sequenciais de condição única.
Restrinja o uso de parâmetros de autorização combinados no auth.protect() dentro do @clerk/nextjs ao utilizar unauthenticatedUrl, unauthorizedUrl ou token até que o pacote seja atualizado.Exploit
Correção
Improper Check for Exceptional Conditions
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
@Clerk/Backend
@Clerk/Clerk-Js
@Clerk/Nextjs
@Clerk/Shared