PT-2026-67317 · Unknown · Better Auth

·

CVE-2026-67337

·

Publicado

2026-04-03

·

Atualizado

2026-08-01

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas better-auth versões anteriores a 1.4.9
Description Ocorre uma falha de bypass na autenticação de dois fatores (2FA) quando o session.cookieCache está habilitado. O problema surge porque a sessão gerada durante a etapa inicial de login pode ser armazenada em cache como válida antes que a verificação do segundo fator seja concluída. Consequentemente, consultas de sessão subsequentes podem retornar essa sessão em cache sem reavaliar a exigência de 2FA, permitindo que um invasor com credenciais primárias válidas acesse rotas autenticadas sem completar o segundo fator de autenticação.
Recommendations Atualize para a versão 1.4.9 ou posterior. Como solução temporária, desabilite o session.cookieCache ao utilizar a autenticação de dois fatores.

Exploit

Correção

Authentication Bypass Using an Alternate Path or Channel

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-67337
GHSA-XG6X-H9C9-2M83

Produtos afetados

Better Auth