Kerentanan  ·  2026-08-03

Plugin better-auth OIDC/MCP — Skema redirect_uri yang Tidak Divalidasi Mengaktifkan Pembajakan URI javascript:

KerentananMedium dampakGlobalCVE-2026-67333
Diterbitkan 1 Agustus 2026 (CVSS 7.2/Tinggi). Cacat pendamping untuk CVE-2026-67336: plugin oidc-provider dan mcp yang sudah usang dari better-auth tidak membatasi skema redirect_uri, memungkinkan skema non-HTTP(S) seperti `javascript:` didaftarkan sebagai target pengalihan OAuth yang valid.
Karena plugin mcp membungkus penyedia OIDC yang rentan sama, ini mempengaruhi penerapan MCP apa pun yang mengandalkan better-auth untuk otorisasi alat/sumber daya berbasis OAuth — pengalihan yang dikendalikan penyerang dapat membajak kode otorisasi atau token yang dimaksudkan untuk klien MCP yang sah.
Penyedia OIDC dan plugin mcp (yang membungkus penyedia yang sama) gagal memvalidasi skema URI dari `redirect_uris` terdaftar, memungkinkan penyerang untuk mendaftarkan klien OAuth dengan `javascript:` redirect URI, mengaktifkan pencurian token/kode melalui eksekusi skrip dalam alur pengalihan otorisasi.
better-auth < 1.6.13 dan pra-rilis 1.7.0-beta.0 melalui 1.7.0-beta.3 (plugin oidc-provider yang sudah usang dan plugin mcp)
Tingkatkan better-auth ke 1.6.13 atau lebih baru (hindari rentang 1.7.0-beta.0–beta.3 yang terpengaruh). Lihat GHSA-86j7-9j95-vpqj.
NVD - CVE-2026-67333GitHub Security Advisory GHSA-86j7-9j95-vpqj
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →