HIGH🇬🇧 English

CVE-2026-53515

Better Auth SSO: nieautoryzowana rejestracja dostawcy SSO przez zwykłego członka organizacji

CVSS 7.1v3.1pub. 2026-07-15upd. 2026-07-21

Wtyczka @better-auth/sso w bibliotece Better Auth umożliwia dowolnemu członkowi organizacji dodanie nowego dostawcy SSO (OIDC lub SAML) bez wymagania uprawnień właściciela lub administratora. Atakujący może w ten sposób podpiąć kontrolowany przez siebie dostawca tożsamości i wpływać na proces uwierzytelniania całej organizacji.

Pokaż oryginał (EN)

Better Auth is an authentication and authorization library for TypeScript. From 1.2.10 until 1.6.11, the @better-auth/sso plugin's POST /sso/register endpoint lets any organization member attach a new SSO provider to that organization because registerSSOProvider checks only for a membership row and does not require an owner or admin role, allowing attacker-controlled OIDC or SAML providers to drive /sso/callback/{providerId} organization provisioning. This issue is fixed in version 1.6.11.

🤖 Analiza AI
Jak działa

Endpoint POST /sso/register weryfikuje jedynie obecność rekordu członkostwa w organizacji, pomijając sprawdzenie roli (owner/admin). Oznacza to, że zwykły członek organizacji może zarejestrować własny, kontrolowany przez siebie dostawca OIDC lub SAML. Po rejestracji złośliwy dostawca bierze udział w procesie provisioningu organizacji realizowanym przez ścieżkę /sso/callback/{providerId}, co pozwala atakującemu kształtować dane uwierzytelniające zwracane do aplikacji.

Skutki

Atakujący z dowolnym członkostwem w organizacji może przejąć kontrolę nad procesem SSO, potencjalnie umożliwiając eskalację uprawnień lub nieuprawniony dostęp do zasobów organizacji. Istnieje ryzyko naruszenia integralności danych tożsamości użytkowników provisionowanych przez organizację.

Mitygacja

Należy zaktualizować bibliotekę Better Auth do wersji 1.6.11, w której błąd został naprawiony. Patch dostępny jest w repozytorium GitHub projektu (tag v1.6.11).

Kogo dotyczy

Better Auth oraz wtyczka @better-auth/sso w wersjach od 1.2.10 do 1.6.10 włącznie.

Uwagi

Podatność została zgłoszona i naprawiona w ramach procesu GitHub Security Advisory (GHSA-gv74-j8m3-fg5f). Poprawka dostępna w commicie 86765f1597378f5c3deed1b80ca91faac0a6bf00.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:N
  • Better Auth

    APP
    Better-Auth
    1.2.10 – 1.6.11 (bez)
  • Better Auth Better Auth\/sso

    APP
    Better-Auth
    < 1.6.11
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-53513CRITICAL9.6PL ✓ten sam produkt

SSRF w Better Auth — niezweryfikowane endpointy OIDC w pluginie SSO

CVE-2026-53512CRITICAL9.1PL ✓ten sam produkt

Better Auth: pominięcie weryfikacji client_secret w endpointach OAuth token

CVE-2026-53518HIGH7.6PL ✓ten sam produkt

Race condition w Better Auth umożliwia wielokrotne użycie kodu autoryzacyjnego OAuth2

CVE-2026-45337HIGH7.6PL ✓ten sam produkt

Better Auth: błędna autoryzacja w pluginie deviceAuthorization umożliwia przejęcie sesji urządzenia

CVE-2026-53516HIGH8.3PL ✓ten sam produkt

Better Auth: Auth Bypass przez nieprawidłowe wiązanie konta OAuth