NVD Recent CVEs

CVE-2026-67336:1.6.11 之前的 better-auth 版本在 oidcProvider 和 mcp 插件中存在不安全的加密默认设置,默认声明 none 算法并接受明文 PKCE。攻击者可以利用算法协商

1.6.11 之前的 better-auth 版本在 oidcProvider 和 mcp 插件中存在不安全的加密默认设置,默认声明 none 算法并接受明文 PKCE。攻击者可以利用算法协商接受未签名令牌,或在使用 PKCE plain 而非要求的 S256 方法时拦截授权码。

查看原始信源

English