何が起きたか
2026年8月1日公開(CVSS 7.2/High)。CVE-2026-67336への関連する欠陥:better-authの非推奨oidc-providerおよびmcpプラグインはredirect_uriスキームを制限せず、`javascript:`などの非HTTP(S)スキームを有効なOAuthリダイレクトターゲットとして登録することを許可します。
なぜ重要か
mcpプラグインが同じ脆弱なOIDCプロバイダーをラップするため、これはbetter-authをOAuth基盤ツール/リソース認可に依存するMCP デプロイメントに影響を与えます。攻撃者制御リダイレクトは正当なMCPクライアント向けの認可コードまたはトークンをハイジャックできます。
攻撃経路
OIDCプロバイダーおよびmcpプラグイン(同じプロバイダーをラップ)は登録された`redirect_uris`のURIスキームを検証せず、攻撃者が`javascript:`リダイレクトURIを持つOAuthクライアントを登録して、認可リダイレクトフローでのスクリプト実行を介したトークン/コード盗難を有効化することを許可します。
影響を受けるシステム
better-auth < 1.6.13 および prerelease 1.7.0-beta.0~1.7.0-beta.3(非推奨oidc-providerプラグインおよびmcpプラグイン)
緩和策
better-authを1.6.13以上にアップグレード(影響を受けた1.7.0-beta.0–beta.3範囲を回避)。GHSA-86j7-9j95-vpqjを参照してください。