Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CRITICAL CVE-2026-53512 trong Better Auth cho phép qua mặt xác thực OAuth

Lỗ hổng nghiêm trọng CVE-2026-53512 trong thư viện Better Auth cho phép kẻ tấn công tạo Access Token mới mà không cần client_secret. Cập nhật ngay lên phiên bản 1.6.11.

Tổng quan sự cố

Ngày 15/07/2026, thông tin về lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-53512 đã chính thức được công bố. Lỗ hổng này ảnh hưởng trực tiếp đến Better Auth – thư viện xác thực và phân quyền phổ biến dành cho hệ sinh thái TypeScript.

Sự cố được xếp hạng mức độ nghiêm trọng CRITICAL. Lỗ hổng xuất phát từ việc xử lý thiếu bước xác minh thông tin bí mật của ứng dụng (client_secret), tạo điều kiện cho kẻ tấn công tạo mới mã truy cập (Access Token) trái phép.

Chi tiết kỹ thuật và Tác động

Trong các phiên bản Better Auth trước 1.6.11, các plugin oidcProvider (bản legacy) và mcp cung cấp các điểm cuối (endpoint) cấp phát token OAuth tại /api/auth/oauth2/token/api/auth/mcp/token.

Khi xử lý yêu cầu làm mới mã thông báo với luồng refresh_token grant, hệ thống chỉ xác thực quyền sở hữu hàng refreshToken tương ứng trong cơ sở dữ liệu và kiểm tra sự khớp nối của client_id. Tuy nhiên, cơ chế này lại bỏ qua hoàn toàn việc xác minh client_secret của confidential client.

Tác động thực tế: Nếu kẻ tấn công thu thập được một refresh_token hợp lệ cùng client_id tương ứng, họ có thể gửi yêu cầu trực tiếp đến endpoint để tạo ra Access Token mới cũng như nhận các Refresh Token xoay vòng (rotated refresh tokens) mà không cần sở hữu client_secret. Điều này làm vô hiệu hóa lớp bảo vệ dành cho confidential client trong chuẩn OAuth 2.0.

Đối tượng bị ảnh hưởng

  • Hệ thống bị ảnh hưởng: Các ứng dụng sử dụng gói better-auth phiên bản trước 1.6.11 có kích hoạt plugin legacy oidcProvider hoặc plugin mcp.
  • Hệ thống an toàn: Gói @better-auth/oauth-provider không bị ảnh hưởng bởi lỗ hổng này.

Khuyến nghị khắc phục

Đội ngũ phát triển Better Auth đã phát hành bản sửa lỗi trong phiên bản 1.6.11. Bitech khuyến nghị các nhà phát triển và quản trị viên hệ thống thực hiện ngay các biện pháp sau:

  1. Cập nhật ngay lập tức: Nâng cấp thư viện better-auth lên phiên bản 1.6.11 hoặc mới hơn bằng cách cập nhật các tệp phụ thuộc (package.json).
  2. Rà soát phiên truy cập: Kiểm tra nhật ký hệ thống đối với các yêu cầu gửi tới /api/auth/oauth2/token/api/auth/mcp/token để phát hiện các dấu hiệu bất thường.
  3. Chuyển đổi plugin: Nếu đang dùng oidcProvider bản cũ, hãy cân nhắc chuyển sang sử dụng gói @better-auth/oauth-provider để đảm bảo an toàn lâu dài.

Nguồn tham khảo


Ngày phát hành: 15/07/2026
Nguồn: NVD — CVE-2026-53512
Tham khảo: https://github.com/better-auth/better-auth/commit/1f2ff4215c4affff0b140b0c0a712c0dde35659c
Tham khảo: https://github.com/better-auth/better-auth/pull/9576
Tham khảo: https://github.com/better-auth/better-auth/releases/tag/v1.6.11