PT-2026-67308 · Npm · @Better-Auth/Sso

CVE-2026-67328

·

Publicado

2026-08-01

·

Atualizado

2026-08-01

CVSS v4.0

8.6

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas @better-auth/sso versões anteriores a 1.6.21
Description Existem múltiplas falhas de bypass de autenticação no tratamento de provedores de SSO, permitindo que atacantes façam login como usuários arbitrários. Isso pode ser alcançado por meio de divergências na análise de verificação de domínio, contas de provedores órfãs ou asserções SAML não vinculadas. Além disso, XSS refletido (Cross-Site Scripting, uma técnica onde scripts maliciosos são injetados em sites confiáveis) em endpoints de logout pode ser utilizado para obter acesso a sessões não autorizadas e sequestro de contas.
Recommendations Atualize o @better-auth/sso para a versão 1.6.21 ou posterior.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-67328
GHSA-PRPR-5GJ3-QQHG

Produtos afetados

@Better-Auth/Sso