better-auth是better-auth团队开源的一个身份验证框架。 better-auth v0.0.2之后版本和1.1.16之前版本存在跨站脚本漏洞,该漏洞源于/api/auth/error页面中'error' URL参数的值未经适当中和就被反射为HTML,可能导致攻击者诱使用户访问特制URL,在用户浏览器环境中执行任意JavaScript。
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| better-auth | better-auth | < 1.1.16 |
affected |
1.1.16 |
unaffected |
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| better-auth | better-auth | 0 ~ 1.1.16 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-67330 | 9.9 CRITICAL | better-auth SCIM 1.4.0-beta.27 through 1.6.21 Account Takeover via Provider-ID Collision |
| CVE-2026-67336 | 8.7 HIGH | better-auth before 1.6.11 Insecure Cryptographic Defaults via oidcProvider |
| CVE-2026-67327 | 8.3 HIGH | better-auth before 1.6.22 Account Takeover via Magic-Link Email-OTP |
| CVE-2026-67331 | 8.3 HIGH | better-auth SCIM 1.5.0 before 1.7.0-beta.4 Authorization Bypass |
| CVE-2026-67328 | 8.1 HIGH | @better-auth/sso before 1.6.21 Account Takeover via SSO |
| CVE-2026-67333 | 7.2 HIGH | better-auth before 1.6.13 Stored XSS via javascript redirect_uri |
| CVE-2026-67329 | 7.1 HIGH | @better-auth/stripe before 1.6.21 Authorization Bypass via Organization Subscription |
| CVE-2025-71403 | 7.1 HIGH | better-auth before 1.1.20 Open Redirect via trustedOrigins Bypass |
| CVE-2026-67337 | 6.5 MEDIUM | better-auth before 1.4.9 Two-Factor Authentication Bypass via session.cookieCache |
| CVE-2026-67332 | 6.4 MEDIUM | @better-auth/oauth-provider before 1.7.0-beta.4 Authorization Bypass |
| CVE-2026-67335 | 5.3 MEDIUM | better-auth before 1.6.2 OAuth State Validation Bypass |
| CVE-2026-67334 | 3.8 LOW | better-auth Stale Sessions Persist After User Deletion |
| CVE-2025-71402 | 2.0 LOW | better-auth before 1.4.0 Session Revocation via Forged Cookie |
No comments yet