Apa yang terjadi
Diterbitkan 1 Agustus 2026 (CVSS 7.2/Tinggi). Cacat pendamping untuk CVE-2026-67336: plugin oidc-provider dan mcp yang sudah usang dari better-auth tidak membatasi skema redirect_uri, memungkinkan skema non-HTTP(S) seperti `javascript:` didaftarkan sebagai target pengalihan OAuth yang valid.
Mengapa penting
Karena plugin mcp membungkus penyedia OIDC yang rentan sama, ini mempengaruhi penerapan MCP apa pun yang mengandalkan better-auth untuk otorisasi alat/sumber daya berbasis OAuth — pengalihan yang dikendalikan penyerang dapat membajak kode otorisasi atau token yang dimaksudkan untuk klien MCP yang sah.
Vektor serangan
Penyedia OIDC dan plugin mcp (yang membungkus penyedia yang sama) gagal memvalidasi skema URI dari `redirect_uris` terdaftar, memungkinkan penyerang untuk mendaftarkan klien OAuth dengan `javascript:` redirect URI, mengaktifkan pencurian token/kode melalui eksekusi skrip dalam alur pengalihan otorisasi.
Sistem yang terdampak
better-auth < 1.6.13 dan pra-rilis 1.7.0-beta.0 melalui 1.7.0-beta.3 (plugin oidc-provider yang sudah usang dan plugin mcp)
Mitigasi
Tingkatkan better-auth ke 1.6.13 atau lebih baru (hindari rentang 1.7.0-beta.0–beta.3 yang terpengaruh). Lihat GHSA-86j7-9j95-vpqj.