脆弱性  ·  2026-08-03

better-auth OIDC/MCPプラグイン — 検証されていないredirect_uriスキームがjavascript: URIハイジャックを有効化

脆弱性Medium 影響度GlobalCVE-2026-67333
2026年8月1日公開(CVSS 7.2/High)。CVE-2026-67336への関連する欠陥:better-authの非推奨oidc-providerおよびmcpプラグインはredirect_uriスキームを制限せず、`javascript:`などの非HTTP(S)スキームを有効なOAuthリダイレクトターゲットとして登録することを許可します。
mcpプラグインが同じ脆弱なOIDCプロバイダーをラップするため、これはbetter-authをOAuth基盤ツール/リソース認可に依存するMCP デプロイメントに影響を与えます。攻撃者制御リダイレクトは正当なMCPクライアント向けの認可コードまたはトークンをハイジャックできます。
OIDCプロバイダーおよびmcpプラグイン(同じプロバイダーをラップ)は登録された`redirect_uris`のURIスキームを検証せず、攻撃者が`javascript:`リダイレクトURIを持つOAuthクライアントを登録して、認可リダイレクトフローでのスクリプト実行を介したトークン/コード盗難を有効化することを許可します。
better-auth < 1.6.13 および prerelease 1.7.0-beta.0~1.7.0-beta.3(非推奨oidc-providerプラグインおよびmcpプラグイン)
better-authを1.6.13以上にアップグレード(影響を受けた1.7.0-beta.0–beta.3範囲を回避)。GHSA-86j7-9j95-vpqjを参照してください。
NVD - CVE-2026-67333GitHub Security Advisory GHSA-86j7-9j95-vpqj
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →