Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Alto CVE-2026-67327 Multiple Vendors

Vulnerabilidad alta de takeover de cuenta en better-auth 1.1.3 a 1.6.22

Vulnerabilidad · Publicado 01/08/2026

8.3
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

better-auth versiones 1.1.3 a 1.6.22 (y pre-lanzamientos 1.7.0-beta.0 a 1.7.0-beta.10) permiten a atacantes secuestrar cuentas de usuarios mediante pre-hijacking de cuenta en flujos de magic-link y email-OTP cuando el registro abierto de email/contraseña está habilitado. Un atacante registra una cuenta con el correo de la víctima sin verificar, luego intercepta el enlace de verificación para tomar control total. Afecta principalmente a aplicaciones web y SaaS en México y LATAM con autenticación sin contraseña.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

better-auth versions >= 1.1.3 and < 1.6.22 (and pre-release versions >= 1.7.0-beta.0 and < 1.7.0-beta.10) are vulnerable to account takeover via pre-account hijacking on magic-link and email-OTP sign-in when open email/password registration is enabled. An attacker registers an account with the victim's email address and an attacker-chosen password; the account remains unverified. When the legitimate owner later signs in via the magic-link or email-OTP passwordless flow, the account is marked verified without removing the pre-existing password or revoking existing sessions, so the attacker's password remains valid, granting persistent access to the victim's account. Fixed in 1.6.22 and 1.7.0-beta.10.

Puntuación CVSS

Score: 8.3/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:L

Debilidades (CWE)

CWE-287

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Actualizar immediatamente a better-auth 1.6.22 o superior (1.7.0-beta.10+)
  • Deshabilitar temporalmente registro abierto si no es crítico
  • Implementar validación de propiedad de email antes de permitir acceso
  • Auditar logs de registro y cambios de email en últimos 30 días
  • Forzar reautenticación en cambios de credenciales
Esta alerta fue generada automáticamente a partir del NVD del NIST.
← Volver a todas las alertas