All posts

安全更新:2026 年 6 月

我们在本周期内针对 Better Auth 核心及其插件发布的安全公告,以及每个公告对应的升级路径。

Better Auth 维护者·Jun 2, 2026

安全更新:2026 年 6 月

Better Auth 1.6.14 是当前稳定版发布。稳定项目应更新到最新的 1.6.x 版本。

此次更新包含多项修复,我们已针对每个已报告问题发布了 GitHub 安全公告。部分公告影响带作用域的包,例如 @better-auth/sso@better-auth/scim@better-auth/oauth-provider。请更新你直接安装的所有 Better Auth 包,而不仅仅是顶层的 better-auth 包。

Terminal
pnpm add better-auth@latest

大多数稳定分支公告已由最新的 1.6.x 版本覆盖。少数公告需要使用 next 包通道,或采用文档中说明的临时解决方案,因为完整修复会改变行为。在这些情况下,请遵循链接的公告获取准确的升级路径。

我们也已经在 Better Auth 及其插件范围内启动了专门的安全审查工作流。它涵盖报告分流、重点代码审查、自动与手动扫描、变体分析、补丁审查、发布协调以及公告发布。

已发布的公告

下表列出了本次安全周期中发布的公告,并按受影响组件分组。完整的历史列表仍可在 Security Advisories tab 中查看。

Core (better-auth)

AdvisoryAreaSeverityFixed path
GHSA-g38m-r43w-p2q7OAuth 账户链接所有权Highbetter-auth@1.6.11
GHSA-2vg6-77g8-24mp用户删除后的会话清理Lowbetter-auth@1.6.11, @better-auth/scim@1.6.11

Organization

AdvisoryAreaSeverityFixed path
GHSA-fmh4-wcc4-5jm3Organization 邀请所有权Highbetter-auth@1.6.11,并在 better-auth@1.6.14 中提供兼容性后续修复

Device Authorization

AdvisoryAreaSeverityFixed path
GHSA-cq3f-vc6p-68fh (CVE-2026-45337)设备流程所有者绑定Highbetter-auth@1.6.11

OAuth Provider (@better-auth/oauth-provider)

AdvisoryAreaSeverityFixed path
GHSA-xr8f-h2gw-9xh6 (CVE-2026-41427)OAuth 客户端权限检查High@better-auth/oauth-provider@1.6.5
GHSA-7w99-5wm4-3g79OAuth 授权码兑换Highbetter-auth@1.6.11, @better-auth/oauth-provider@1.6.11
GHSA-392p-2q2v-4372OAuth 刷新令牌轮换High@better-auth/oauth-provider@1.6.11
GHSA-p2fr-6hmx-4528OAuth 资源指示器Medium@better-auth/oauth-provider@1.7.0-beta.4

SCIM (@better-auth/scim)

AdvisoryAreaSeverityFixed path
GHSA-j8v8-g9cx-5qf4SCIM 提供者所有权High@better-auth/scim@1.7.0-beta.4

SSO (@better-auth/sso)

AdvisoryAreaSeverityFixed path
GHSA-5rr4-8452-hf4vSSO 提供者注册 URL 验证Critical@better-auth/sso@1.6.11
GHSA-gv74-j8m3-fg5fSSO 提供者注册授权High@better-auth/sso@1.6.11

已弃用插件(OIDC 和 MCP)

oidcProvidermcp 插件大约在半年前就已弃用,并将在 1.7 版本中从库中移除。对于下面的公告,我们强烈建议迁移到 @better-auth/oauth-provider,而不是依赖对这些插件的持续补丁。

AdvisoryAreaSeverityFixed path
GHSA-pw9m-5jxm-xr6hOIDC 和 MCP 刷新令牌处理Criticalbetter-auth@1.6.11
GHSA-86j7-9j95-vpqjOIDC 和 MCP 重定向 URI 验证Highbetter-auth@1.6.13, better-auth@1.7.0-beta.4
GHSA-9h47-pqcx-hjr4OIDC 和 MCP 协议默认值Highbetter-auth@1.6.11

每个公告都包含精确的受影响范围、修复版本和包名。上述表格只是一个快速索引,不能替代公告正文。如果你的项目使用了受影响的插件之一,在判断顶层 better-auth 更新是否足够之前,请先阅读链接的公告。


稳定修复与破坏性修复

安全修复往往处于两个约束之间:用户需要尽快获得补丁,而稳定版又不应破坏现有应用,除非没有安全替代方案。

我们的稳定分支仍然是优先交付修复的地方。当修复能够保留公开类型、默认值以及请求或响应结构时,它会进入后续的 1.6.x 发布。这是首选路径,因为大多数用户可以在不修改应用代码的情况下更新。

有些问题需要更强的默认值或不同的 API 契约。在这些情况下,我们有三种选择:

  • 发布一个兼容的稳定修复,并记录更严格的配置。
  • 当稳定兼容性会掩盖风险时,通过 next 包通道发布完整修复。
  • 当稳定分支无法安全地采用破坏性更改时,在公告中发布临时解决方案。

如果兼容性发布在公开后改变了推荐的安全姿态,我们会更新公告正文和元数据。仅靠发布说明不足以满足下游审计工具的需求。


如何保持最新

  • 将稳定项目更新到 better-auth@latest 截至本次更新,该版本为 1.6.14。
  • next 通道项目更新到公告中指定的版本。 若干当前公告指向 1.7.0-beta.4。
  • 同时更新作用域的 Better Auth 包。 若干公告影响 @better-auth/sso@better-auth/scim@better-auth/oauth-provider 等包。
  • 关注仓库发布。 Releases page 会展示每个补丁发布。
  • 关注公告信息流。 Security Advisories tab 是受影响范围和修复范围的权威来源。
  • 针对你的 lockfile 运行审计工具。 GitHub Dependabot 和 npm audit 都会读取公告元数据。

感谢

感谢在本周期中报告问题、测试修复并审查补丁的研究人员、贡献者、维护者和用户。随着 LLM 降低了攻击者的门槛,尤其是在开源软件中,覆盖关键攻击面并响应社区的安全报告,仍然是我们的首要任务之一。