EN
en direct
Élevée CVSS 7.6

CVE-2026-45337

Better-auth Better Auth

Better Auth is an authentication and authorization library for TypeScript. From 1.6.0 until 1.6.11, the deviceAuthorization plugin treats any authenticated session as the owner of any pending device code because GET /device does not claim the row and POST /device/approve and POST /device/deny short-circuit when userId is unset, allowing an authenticated attacker who learns a valid user_code to bind the polling device to the attacker's account or deny the legitimate flow. This issue is fixed in version 1.6.11.

Ce que ça veut dire

Exposition
Exploitable à distance depuis le réseau et avec un compte utilisateur ordinaire — mais seulement si un utilisateur ouvre un contenu piégé.
Impact
Un attaquant peut lire des données sensibles, modifier ou détruire des données et dégrader le service.
Faiblesse
L’autorisation n’est pas vérifiée au bon endroit : un utilisateur agit hors de son périmètre.
Probabilité
Le score EPSS reste bas : rien n’annonce une exploitation imminente, ce qui ne dispense pas de corriger.

À faireÀ intégrer au prochain cycle de correctifs.

Lecture automatique du vecteur CVSS, du type de faiblesse (CWE) et du score EPSS. La description technique ci-dessus reste celle publiée par le NIST, en anglais.

Publié
15 juillet 2026
CVSS
7.6 (v3.1) CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:L
EPSS
0,14 % probabilité d'exploitation sous 30 jours · au-dessus de 4 % des CVE
Faiblesse
CWE-285CWE-345
Sources
nvd
Références

Tapez au moins deux caractères.

naviguer ouvrir esc fermer