Lỗ hổng nghiêm trọng CVE-2026-53512 trong thư viện Better Auth cho phép kẻ tấn công tạo Access Token mới mà không cần client_secret. Cập nhật ngay lên phiên bản 1.6.11.
Tổng quan sự cố
Ngày 15/07/2026, thông tin về lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-53512 đã chính thức được công bố. Lỗ hổng này ảnh hưởng trực tiếp đến Better Auth – thư viện xác thực và phân quyền phổ biến dành cho hệ sinh thái TypeScript.
Sự cố được xếp hạng mức độ nghiêm trọng CRITICAL. Lỗ hổng xuất phát từ việc xử lý thiếu bước xác minh thông tin bí mật của ứng dụng (client_secret), tạo điều kiện cho kẻ tấn công tạo mới mã truy cập (Access Token) trái phép.
Chi tiết kỹ thuật và Tác động
Trong các phiên bản Better Auth trước 1.6.11, các plugin oidcProvider (bản legacy) và mcp cung cấp các điểm cuối (endpoint) cấp phát token OAuth tại /api/auth/oauth2/token và /api/auth/mcp/token.
Khi xử lý yêu cầu làm mới mã thông báo với luồng refresh_token grant, hệ thống chỉ xác thực quyền sở hữu hàng refreshToken tương ứng trong cơ sở dữ liệu và kiểm tra sự khớp nối của client_id. Tuy nhiên, cơ chế này lại bỏ qua hoàn toàn việc xác minh client_secret của confidential client.
Tác động thực tế: Nếu kẻ tấn công thu thập được một refresh_token hợp lệ cùng client_id tương ứng, họ có thể gửi yêu cầu trực tiếp đến endpoint để tạo ra Access Token mới cũng như nhận các Refresh Token xoay vòng (rotated refresh tokens) mà không cần sở hữu client_secret. Điều này làm vô hiệu hóa lớp bảo vệ dành cho confidential client trong chuẩn OAuth 2.0.
Đối tượng bị ảnh hưởng
- Hệ thống bị ảnh hưởng: Các ứng dụng sử dụng gói
better-authphiên bản trước 1.6.11 có kích hoạt plugin legacyoidcProviderhoặc pluginmcp. - Hệ thống an toàn: Gói
@better-auth/oauth-providerkhông bị ảnh hưởng bởi lỗ hổng này.
Khuyến nghị khắc phục
Đội ngũ phát triển Better Auth đã phát hành bản sửa lỗi trong phiên bản 1.6.11. Bitech khuyến nghị các nhà phát triển và quản trị viên hệ thống thực hiện ngay các biện pháp sau:
- Cập nhật ngay lập tức: Nâng cấp thư viện
better-authlên phiên bản 1.6.11 hoặc mới hơn bằng cách cập nhật các tệp phụ thuộc (package.json). - Rà soát phiên truy cập: Kiểm tra nhật ký hệ thống đối với các yêu cầu gửi tới
/api/auth/oauth2/tokenvà/api/auth/mcp/tokenđể phát hiện các dấu hiệu bất thường. - Chuyển đổi plugin: Nếu đang dùng
oidcProviderbản cũ, hãy cân nhắc chuyển sang sử dụng gói@better-auth/oauth-providerđể đảm bảo an toàn lâu dài.
Nguồn tham khảo
- Cơ sở dữ liệu lỗ hổng quốc gia (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-53512
- Bản phát hành GitHub v1.6.11: https://github.com/better-auth/better-auth/releases/tag/v1.6.11
- Mã nguồn sửa lỗi (Commit): https://github.com/better-auth/better-auth/commit/1f2ff4215c4affff0b140b0c0a712c0dde35659c
- GitHub Pull Request #9576: https://github.com/better-auth/better-auth/pull/9576
Ngày phát hành: 15/07/2026
Nguồn: NVD — CVE-2026-53512
Tham khảo: https://github.com/better-auth/better-auth/commit/1f2ff4215c4affff0b140b0c0a712c0dde35659c
Tham khảo: https://github.com/better-auth/better-auth/pull/9576
Tham khảo: https://github.com/better-auth/better-auth/releases/tag/v1.6.11