Ad

CVE-2026-73419

MEDIUM CVSS 3.1: 6,8 EPSS 0.19%
Обновлено 13 августа 2026
@Auth
Параметр Значение
CVSS 6,8 (MEDIUM)
Тип уязвимости CWE-940, CWE-345 (Недостаточная проверка данных), CWE-346 (Ошибка проверки источника)
Поставщик @Auth
Публичный эксплойт Нет

NextAuth.js обеспечивает аутентификацию для Next.js. До @auth/core 0.41.3 и next-auth 4.24.15 и 5.0.0-beta.32 Auth.js хранит состояние проверок OAuth/OIDC anti-CSRF, nonce и верификатор PKCE в глобальных файлах cookie, которые не привязаны к поставщику, который их создал. При обратном вызове проверочное значение, полученное во время входа в систему, начатого с одним поставщиком, может удовлетворить обратный вызов для другого поставщика, поскольку сохраненный файл cookie не проверяется на соответствие удостоверению поставщика обратного вызова, включая идентификатор поставщика, эмитента, идентификатор клиента или URI перенаправления.

В приложении с несколькими поставщиками, которое позволяет связывать учетные записи при входе в систему, когда запрос авторизации одного поставщика доступен для наблюдения и обратный вызов целевого поставщика может быть выполнен без верификатора PKCE, злоумышленник может соблазнить жертву запустить законный поток того же источника и связать учетную запись целевого поставщика злоумышленника с пользователем Auth.js жертвы. Связанный провайдер предоставляет злоумышленнику постоянный вход в учетную запись жертвы, в то время как одной лишь подделки межсайтового запроса недостаточно. Эта проблема исправлена ​​в @auth/core 0.41.3 и next-auth 4.24.15 и 5.0.0-beta.32.

Показать оригинальное описание (EN)

NextAuth.js provides authentication for Next.js. Prior to@auth/core 0.41.3 and next-auth 4.24.15 and 5.0.0-beta.32, Auth.js stores the OAuth/OIDC anti-CSRF checks state, nonce, and the PKCE verifier in global cookies that are not bound to the provider that created them. On callback, a check value minted during a sign-in started with one provider can satisfy the callback for a different provider because the stored cookie is not verified against the callback provider's identity, including the provider ID, issuer, client ID, or redirect URI. In a multi-provider application that permits account linking while logged in, when one provider's authorization request is observable and a target provider callback can be satisfied without a PKCE verifier, an attacker can lure a victim into starting a legitimate same-origin flow and link the attacker's target-provider account to the victim's Auth.js user. The linked provider grants the attacker persistent sign-in to the victim's account, while cross-site request forgery alone is insufficient. This issue is fixed in @auth/core 0.41.3 and next-auth 4.24.15 and 5.0.0-beta.32.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

nextauthjs:next-auth @auth:core

Связанные уязвимости