versões do @better-auth/scim (um plugin melhor-auth) >= 1.4.0 -Beta. 27 através de = 1.7.0 -Beta. 0 através de <= 1.7.0 -Beta. 9 conter um bypass de autorização. A emissão de tokens SCIM não rejeitou os IDs de provedor já usados pelo SSO, SAML, OIDC, provedores genéricos de OAuth ou de conta social, e o mesmo ID de provedor lógico foi usado para configuração do provedor SCIM e propriedade da conta. Um usuário autenticado pode confettar um token SCIM cujo ID do provedor colidiu com um espaço de nomes do provedor existente, causando rotas de usuário SCIM para resolver linhas de contas que o token nunca foi fornecido. Isto permitiu listar, ler, atualizar (incluindo reescrever campos globais de perfil/ e- mail sem cheques de singularidade), e excluir contas e sessões de usuários globais, resultando em tomada de conta e desprovissões não autorizadas. Fixado 1.6.22 e 1.7.0 -Beta. 10 ( 1.7.0 -Cr. 0 ). Registro de aconselhamento: GHSA- 6 mwf- 73 fj- 3358. Identificadores relacionados: CVE- 2026 - 67330.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 01 T 15: 30: 29.000 Z e lista a sua última modificação como 2026 - 08 - 01 T 15: 30: 29.000 Z. Gravidade: Crítico. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H; CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/África do Sul:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X.

Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 20. O registro contém 3 suporte de referências nestes tipos: WEB, AVISO.