Zurück zur Liste

@hono/oauth-providers: OAuth state check fails open on omitted state, enabling login CSRF and forced account linking — GHSA-FM3F-CH8H-QW8Q

GitHub · GitHub · GHSA-FM3F-CH8H-QW8Q

ID
GHSA-FM3F-CH8H-QW8Q
Datum
Quelle
GitHub
Vendor
GitHub
Risiko
mittel
CVSS
5.4

Zusammenfassung

### Summary The built-in social login providers accept an OAuth callback even when the `state` value is absent on both sides, so the anti-CSRF check passes for a callback that never came from a genuine login attempt. This defeats the `state`-based CSRF protection under default usage. ### Details The `state` check treated two absent values as a match, so a callback that omits `state` — and for which no `state` was…

Zeitlicher Verlauf

Von der Quelle veröffentlicht
2026-08-31

Risikokontext

  • Gemeldeter Schweregrad oder Risikowert: mittel.
  • Gemeldeter CVSS-Wert: 5.4 von 10.
  • Prüfe die Exponierung für das betroffene Produkt oder die Produktfamilie: npm: @hono/oauth-providers.

Produkt

npm: @hono/oauth-providers

Was tun?

Allgemeine, vorsichtige Schritte (bitte prüfe die offizielle Quelle für Details):

  • Prüfe Exponierung und plane Maßnahmen nach Risiko und Umfeld.
  • Identifiziere betroffene Produktversionen und prüfe, ob du betroffen bist.
  • Spiele Hersteller-Updates/Patches ein oder setze empfohlene Mitigations um.
  • Lies das offizielle Advisory für betroffene Versionen und konkrete Schritte.

Offizielles Advisory

Nachweise und Herkunft

Kanonische Advisory-ID
GHSA-FM3F-CH8H-QW8Q
Quelle
GitHub
Vendor
GitHub
Von der Quelle veröffentlicht
2026-08-31
Letzte Quellenaktivität
2026-08-31
Weitere Kennungen
CVE-2026-81888
Kuratiert von
hlukh.ch

Verwandte Hinweise und Zusammenhänge

Diese Hinweise sind anhand gemeinsamer CVE-, Produkt-, Hersteller-, Quellen- oder Zeitsignale verknüpft.