Categories: AMEAÇAS ATUAIS

Falha crítica no better-auth permite criação não autenticada de API keys e risco de takeover

Uma vulnerabilidade crítica na biblioteca better-auth permite que um invasor sem autenticação crie chaves de API para usuários arbitrários. Na prática, isso abre caminho para sequestro de contas, bypass de MFA e persistência silenciosa em ambientes que dependem da plataforma para identidade e autorização.O ponto mais grave é o impacto encadeado: ao gerar uma API key válida para outro usuário, o atacante pode operar com privilégios legítimos, dificultando a detecção por controles tradicionais de fraude e monitoramento. Em sistemas com integrações automáticas, a chave pode ser usada para extração de dados, mudanças de configuração e movimentação lateral.Por que isso importa agora:- Exploração não autenticada reduz drasticamente a barreira de ataque.- API keys tendem a ter vida longa e alto nível de confiança operacional.- Ambientes SaaS com múltiplas integrações podem ampliar o raio de impacto.Recomendações para equipes técnicas:- Atualizar imediatamente para a versão corrigida do better-auth.- Revogar e rotacionar chaves emitidas recentemente em ambientes expostos.- Revisar logs de criação/uso de API keys fora do padrão histórico.- Aplicar alertas para criação anômala de tokens e elevação repentina de privilégios.Mesmo sem evidência pública ampla de exploração em massa neste momento, o vetor é suficientemente crítico para priorização imediata em gestão de vulnerabilidades.Fonte: https://www.esecurityplanet.com/threats/better-auth-flaw-allows-unauthenticated-api-key-creation/

TheNinja

Recent Posts

Privacidade personalizada: LLMs ignoram regras do usuário

Estudo do IPAI da Universidade Nacional de Seul mede quanto modelos abertos desrespeitam políticas de…

1 dia ago

Abuso de identidade no Teams e Slack quadruplica, diz Unit 42

Alertas ligados a ferramentas de colaboração mais que quadruplicaram em doze meses na telemetria da…

1 dia ago

UAT-10147 usa IA agêntica em ataques a servidores web

A Cisco Talos recuperou da infraestrutura do grupo manuais, scripts e registros de intrusão gerados…

1 dia ago

DeepSeek V4-Pro 0813 chega com licença MIT e foco em agentes

A versão oficial do V4-Pro traz módulo de decodificação especulativa, contexto de mais de um…

6 dias ago

Agentes de IA podem combinar ações fora do registro público

Pesquisadores do SRI International e do MIT Media Lab descrevem como modelos podem coordenar decisões…

6 dias ago

Algoritmo do X amplifica o que contraria os valores do usuário

Estudo publicado na PNAS mediu o desalinhamento entre valores declarados por 715 usuários e o…

6 dias ago