PT-2026-67308 · Npm · @Better-Auth/Sso
CVE-2026-67328
·
Publicado
2026-08-01
·
Atualizado
2026-08-01
CVSS v4.0
8.6
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
@better-auth/sso versões anteriores a 1.6.21
Description
Existem múltiplas falhas de bypass de autenticação no tratamento de provedores de SSO, permitindo que atacantes façam login como usuários arbitrários. Isso pode ser alcançado por meio de divergências na análise de verificação de domínio, contas de provedores órfãs ou asserções SAML não vinculadas. Além disso, XSS refletido (Cross-Site Scripting, uma técnica onde scripts maliciosos são injetados em sites confiáveis) em endpoints de logout pode ser utilizado para obter acesso a sessões não autorizadas e sequestro de contas.
Recommendations
Atualize o @better-auth/sso para a versão 1.6.21 ou posterior.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Better-Auth/Sso