漏洞  ·  2026-08-03

better-auth OIDC/MCP插件——未验证的redirect_uri方案启用javascript: URI劫持

漏洞Medium 影响GlobalCVE-2026-67333
发布于2026年8月1日(CVSS 7.2/High)。CVE-2026-67336的伴随漏洞:better-auth已弃用的oidc-provider和mcp插件不限制redirect_uri方案,允许注册非HTTP(S)方案(如`javascript:`)作为有效的OAuth重定向目标。
由于mcp插件包装了相同的易受攻击的OIDC提供者,这影响了任何依赖better-auth进行基于OAuth的工具/资源授权的MCP部署——攻击者控制的重定向可以劫持旨在合法MCP客户端的授权代码或令牌。
OIDC提供者和mcp插件(包装相同的提供者)未能验证已注册`redirect_uris`的URI方案,允许攻击者注册具有`javascript:`重定向URI的OAuth客户端,通过授权重定向流中的脚本执行启用令牌/代码窃取。
better-auth < 1.6.13和预发布1.7.0-beta.0至1.7.0-beta.3(已弃用的oidc-provider插件和mcp插件)
将better-auth升级到1.6.13或更高版本(避免受影响的1.7.0-beta.0–beta.3范围)。参见GHSA-86j7-9j95-vpqj。
NVD - CVE-2026-67333GitHub Security Advisory GHSA-86j7-9j95-vpqj
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →