무슨 일이 있었나
2026년 8월 1일 공개 (CVSS 7.2/높음). CVE-2026-67336의 동반 결함: better-auth의 더 이상 사용되지 않는 oidc-provider 및 mcp 플러그인은 redirect_uri 스킴을 제한하지 않아 `javascript:` 같은 비-HTTP(S) 스킴이 유효한 OAuth 리다이렉트 대상으로 등록될 수 있습니다.
왜 중요한가
mcp 플러그인이 동일한 취약한 OIDC 제공자를 래핑하므로 이는 OAuth 기반 도구/리소스 인증에 대해 better-auth에 의존하는 모든 MCP 배포에 영향을 미칩니다 — 공격자 제어 리다이렉트는 정당한 MCP 클라이언트를 위한 인증 코드 또는 토큰을 하이재킹할 수 있습니다.
공격 경로
OIDC 제공자 및 mcp 플러그인 (동일한 제공자를 래핑)은 등록된 `redirect_uris`의 URI 스킴을 검증하지 못하여 공격자가 `javascript:` 리다이렉트 URI가 있는 OAuth 클라이언트를 등록할 수 있으며, 인증 리다이렉트 흐름에서 스크립트 실행을 통해 토큰/코드 도용을 활성화합니다.
영향받는 시스템
better-auth < 1.6.13 및 사전 릴리스 1.7.0-beta.0부터 1.7.0-beta.3 (더 이상 사용되지 않는 oidc-provider 플러그인 및 mcp 플러그인)
완화 방안
better-auth를 1.6.13 이상으로 업그레이드합니다 (영향을 받는 1.7.0-beta.0–beta.3 범위를 피합니다). GHSA-86j7-9j95-vpqj를 참조합니다.