Ir al contenido principal
← Volver a Newlatests
InternacionalVulnerabilidades

Better Auth corrige un bypass crítico de SCIM que permite tomar cuentas

2 de agosto de 2026ENERIT Cyber IntelligenceSeveridad critica

Better Auth corrige un bypass crítico de SCIM que permite tomar cuentas

El complemento SCIM de Better Auth permitía crear tokens asociados a identificadores de proveedor en colisión con SSO, SAML u OIDC. Un usuario autenticado podía leer, modificar o eliminar cuentas globales y sesiones; las versiones 1.6.22 y 1.7.0-beta.10 corrigen la falla.

Colisión de proveedores en SCIM

CVE-2026-67330 afecta al complemento @better-auth/scim. La emisión de tokens no rechazaba identificadores de proveedor ya utilizados por integraciones SSO, SAML, OIDC, OAuth genérico o cuentas sociales, y el mismo identificador lógico se empleaba para la configuración SCIM y la propiedad de las cuentas.

Un usuario autenticado podía crear un token SCIM con un identificador en colisión. Las rutas de usuarios resolvían entonces registros que ese token nunca había aprovisionado, cruzando el límite de autorización esperado.

Impacto sobre identidades empresariales

La falla permite enumerar, leer, actualizar y eliminar cuentas globales y sesiones. Entre las acciones posibles se incluye reescribir correo y perfil sin las comprobaciones de unicidad habituales, lo que puede terminar en toma de cuentas o desactivación no autorizada de usuarios.

La autoridad CNA asignó CVSS 3.1 de 9,9. No se reportó explotación activa en las fuentes revisadas, pero SCIM suele operar con privilegios elevados sobre directorios corporativos y requiere una actualización prioritaria.

  • Afecta @better-auth/scim desde 1.4.0-beta.27 hasta 1.6.21.
  • También afecta las betas 1.7.0 desde beta.0 hasta beta.9.
  • Está corregida en 1.6.22 y 1.7.0-beta.10, también denominada 1.7.0-rc.0.

Recomendaciones

  • Actualizar inmediatamente el complemento SCIM a una versión corregida.
  • Rotar tokens SCIM existentes y revisar identificadores que coincidan con proveedores SSO, SAML u OIDC.
  • Auditar cambios recientes de correo, perfil, sesiones y operaciones de desaprovisionamiento.
  • Restringir la capacidad de emitir tokens SCIM a administradores expresamente autorizados.
Transparencia editorial

Fuentes y referencias

Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.

  1. 1
  2. 2
  3. 3

¿Esta amenaza puede afectar a su empresa?

ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.

Hablar con un especialista