better-auth 账户接管漏洞 漏洞概述 漏洞名称: better-auth before 1.6.22 Account Takeover via Magic-Link Email-OTP 严重程度: 高 发布日期: 2026年8月1日 CVE编号: CVE-2026-67327 CWE编号: CWE-287 Improper Authentication CVSS评分: 8.7 CVSS向量: CVSS:4.0/AV:N/AC:N/AT:N/PR:N/UI:N/PVC:H/VI:H/VA:N/SC:N/SI:N/SA:N 影响范围 受影响版本: - better-auth >= 1.1.3, = 1.7.0-beta.0, = 1.1.3 和 = 1.7.0-beta.0 和 < 1.7.0-beta.10)在启用开放电子邮件/密码注册时,可通过预账户劫持 magic-link 和 email-OTP 登录进行账户接管。攻击者使用受害者的电子邮件地址和攻击者选择的密码注册账户,账户未经验证。当合法用户稍后通过 magic-link 或 email-OTP 密码无密码流程登录时,账户被标记为已验证,但未移除预存在的密码或撤销现有会话,因此攻击者的密码仍然有效,从而获得对受害者账户的持久访问权限。该问题已在 1.6.22 和 1.7.0-beta.10 中修复。 参考链接 GitHub Security Advisory