NVD Recent CVEs
CVE-2026-67327:better-auth 版本 >= 1.1.3 且 < 1.6.22(以及 >= 1.7.0-beta.0 且 < 1.7.0-beta.10 的预发布版本)容易通过魔法链接遭受预账户劫持,导致账户接管
better-auth 版本 >= 1.1.3 且 < 1.6.22(以及 >= 1.7.0-beta.0 且 < 1.7.0-beta.10 的预发布版本)在启用开放式电子邮件/密码注册时,容易在魔法链接和电子邮件 OTP 无密码登录过程中遭受预账户劫持。攻击者使用受害者的电子邮件地址和攻击者选择的密码注册账户;该账户保持未验证状态。当合法所有者随后通过魔法链接或电子邮件 OTP 无密码流程登录时,该账户会被标记为已验证,但之前存在的密码不会被移除,现有会话也不会被撤销,因此攻击者的密码仍然有效,从而持续访问受害者的账户。已在 1.6.22 和 1.7.0-beta.10 中修复。