Kerentanan  ·  2026-08-03

Plugin better-auth OIDC/MCP — Default Kriptografi Tidak Aman Menerima JWT Tak Ditandatangani dan PKCE Biasa

KerentananHigh dampakGlobalCVE-2026-67336
Diterbitkan 1 Agustus 2026 (CVSS 8.7/Tinggi). Plugin autentikasi MCP better-auth (dibangun di atas penyedia OIDC-nya) dikirim dengan default tidak aman yang memungkinkan kebingungan algoritma (menerima `alg: none`) dan PKCE lemah, mengasingkan lapisan otorisasi yang dimaksudkan untuk melindungi akses alat/sumber daya MCP.
Plugin mcp better-auth digunakan untuk gating akses ke server/alat Model Context Protocol; default kriptografi tidak aman berarti penyerang dapat memalsukan token autentikasi atau membajak alur kode otorisasi OAuth untuk mendapatkan akses tidak sah ke alat agentic AI terhubung MCP dan sistem hilir apa pun yang dapat ditindaklanjuti oleh alat tersebut.
Plugin oidcProvider dan mcp mengiklankan dukungan untuk algoritma penandatanganan JWT `none` dan menerima metode PKCE `plain` secara default. Penyerang dapat mengeksploitasi negosiasi algoritma untuk membuat token yang tidak ditandatangani (dipalsukan) diterima, atau mencegat kode otorisasi ketika PKCE biasa dinegosiasikan, melewati autentikasi untuk sumber daya yang dilindungi MCP.
better-auth < 1.6.11 (plugin oidcProvider dan mcp)
Tingkatkan better-auth ke 1.6.11 atau lebih baru; secara eksplisit nonaktifkan dukungan algoritma `none` dan berlakukan PKCE S256 dalam konfigurasi OIDC/MCP. Lihat GHSA-9h47-pqcx-hjr4.
NVD - CVE-2026-67336GitHub Security Advisory GHSA-9h47-pqcx-hjr4
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →