Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo lỗ hổng CVE-2026-53518 trong Better Auth: Nguy cơ chiếm quyền qua tấn công Race Condition

Lỗ hổng nghiêm trọng CVE-2026-53518 trên thư viện Better Auth cho phép kẻ tấn công lợi dụng Race Condition để tạo nhiều token từ một mã ủy quyền duy nhất. Nâng cấp lên phiên bản 1.6.11 để khắc phục.

Ngày 15/07/2026, thông tin về lỗ hổng an toàn thông tin mang mã hiệu CVE-2026-53518 ảnh hưởng đến thư viện xác thực Better Auth đã được công bố chính thức. Lỗ hổng này được xếp hạng mức độ nghiêm trọng Cao (HIGH), đe dọa trực tiếp các ứng dụng TypeScript đang sử dụng thư viện cho tính năng xác thực và phân quyền OAuth2/OIDC.

Chi tiết kỹ thuật về lỗ hổng CVE-2026-53518

Better Auth là một thư viện phổ biến cung cấp các giải pháp xác thực và phân quyền cho hệ sinh thái TypeScript. Lỗ hổng xuất hiện tại endpoint POST /oauth2/token xử lý luồng cấp phép authorization_code thuộc gói @better-auth/oauth-provider.

Nguyên nhân gốc rễ nằm ở quy trình đổi mã ủy quyền dùng một lần (single-use authorization code). Thư viện sử dụng chuỗi thao tác không nguyên tử (non-atomic find-then-delete sequence), nghĩa là việc đọc/kiểm tra mã (find) và việc xóa mã khỏi hệ thống (delete) không được đóng gói trong một giao dịch đơn lẻ.

Lợi dụng điểm yếu này, kẻ tấn công có thể thực hiện cuộc tấn công Race Condition bằng cách gửi đồng thời hai hoặc nhiều yêu cầu sử dụng cùng một mã ủy quyền. Do tiến trình đọc diễn ra trước khi lệnh xóa kịp thực thi, các yêu cầu song song đều vượt qua bước kiểm tra hợp lệ. Hệ thống sau đó sẽ cấp phát các cặp Access Token, Refresh Token và ID Token độc lập cho từng yêu cầu. Các đường dẫn cũ như /oauth2/token/mcp/token thuộc các plugin oidc-providermcp cũng chia sẻ cơ chế lỗi tương tự.

Tác động và Đối tượng bị ảnh hưởng

  • Tác động: Kẻ tấn công có thể nhân bản token xác thực, vượt qua cơ chế giới hạn sử dụng một lần của mã ủy quyền OAuth2, từ đó tạo ra nhiều phiên đăng nhập trái phép hoặc chiếm đoạt quyền truy cập của người dùng.
  • Đối tượng bị ảnh hưởng: Các dự án phần mềm sử dụng better-auth từ phiên bản 1.6.0 đến trước phiên bản 1.6.11 có tích hợp gói @better-auth/oauth-provider hoặc các plugin oidc-provider, mcp liên quan.

Mức độ nghiêm trọng

Lỗ hổng được đánh giá ở mức HIGH (Cao) do ảnh hưởng trực tiếp đến cơ chế xác thực cốt lõi của ứng dụng, tạo điều kiện cho việc qua mặt kiểm soát truy cập mà không cần quyền hạn đặc biệt từ trước.

Khuyến nghị khắc phục

Đội ngũ phát triển Better Auth đã phát hành bản vá chính thức trong phiên bản 1.6.11. Bitech khuyến nghị các đơn vị phát triển và quản trị hệ thống thực hiện ngay các biện pháp sau:

  1. Cập nhật phiên bản: Tiến hành nâng cấp better-auth lên phiên bản 1.6.11 hoặc mới hơn trong tệp quản lý phụ thuộc (như package.json).
  2. Rà soát phụ thuộc: Kiểm tra toàn bộ các gói liên quan trong dự án bao gồm @better-auth/oauth-provider, oidc-providermcp để đảm bảo đã áp dụng bản vá.
  3. Giám sát nhật ký: Theo dõi nhật ký truy cập (access log) tại các endpoint đổi token để phát hiện kịp thời các hành vi gửi yêu cầu trùng lặp bất thường.

Nguồn tham khảo


Ngày phát hành: 15/07/2026
Nguồn: NVD — CVE-2026-53518
Tham khảo: https://github.com/better-auth/better-auth/commit/b4bc65a007784b2eb0efb459e5fa6fd8055d3ec9
Tham khảo: https://github.com/better-auth/better-auth/releases/tag/v1.6.11
Tham khảo: https://github.com/better-auth/better-auth/security/advisories/GHSA-7w99-5wm4-3g79