O normalizador padrão do endereço de email usado pelo fluxo de login do email/ link mágico valida o endereço **antes** aplicando a normalização do Unicode. Um endereço pode conter um caracter Unicode que não é um ASCII `@` (U+ 0040 ) mas canoniza para um sob normalização NFKC/NFKD (a normalização comumente aplicada por bibliotecas de e- mail e serviços para e- mail internacionalizado). Tal endereço passa pela verificação do normalizador, mas uma biblioteca de e- mail a jusante que normaliza a string então vê dois separadores `@` e pode entregar o link de login sem senha para um destinatário diferente do pretendido. Esta é uma instância de validação antes de canonizar. Você pode ser afetado se **todos** do seguinte detenção. - Você usa `next-auth` `>= 4.0.0, = 0.1.0, < 0.41.3 `. - Você tem o provedor de e-mail/ link mágico (sem palavras de passe). - Você confia no normalizador de identificador padrão incorporado (você não forneceu seu próprio `normalizeIdentifier'). - Sua implementação `enviarVerificaçãoRequest' usa uma biblioteca de e- mail ou serviço de entrega que aplica a normalização Unicode aos endereços de destinatário (mais internacionalizados-email/SMTPUTF 8 - os transmissores capazes fazem isso.
Você é **não** afetado se você não usar o provedor de e- mail, ou se o normalizador/ correio rejeita ou canoniza endereços não- ASCII antes de serem validados. - Tomada de conta: um atacante que conhece o endereço de e- mail de uma vítima pode solicitar um link mágico que é entregue a uma caixa de correio controlada pelo atacante, em seguida, usá- lo para se inscrever como a vítima. - Não é necessária interação da vítima para desviar o link; o atacante inicia o fluxo.
A correção aplica a normalização do Unicode (NFKC) antes de o endereço ser validado, por isso os separadores homoglifos são desfasados e rejeitados na frente. Atualizar para a primeira versão que contém esta correção (pendiente; esta aconselha será atualizada com a versão correcionada exata antes da publicação). Não são necessárias alterações no código de aplicativo após atualização. Se você não puder atualizar imediatamente. - Forneça um `normalizeIdentifier' personalizado no provedor de e- mail que chama `identificator.normalize("NFKC")` (e minúsculos/trims) **antes de** qualquer validação, e rejeita endereços que não contenham exatamente um `@` após a normalização. - Ou rejeitar qualquer endereço cuja parte local ou domínio contenha caracteres não- ASCII, se a sua base de usuários não necessitar de endereços de e- mail internacionalizados.
Relato pelo @kakashi- kx. Obrigado pela divulgação responsável. Registro de aconselhamento: GHSA- 7 rqj-j 65 f- 68 - O que é isso? Identificadores relacionados: CVE- 2026 - 73420.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 23 T 14: 40: 15.000 Z e lista a sua última modificação como 2026 - 08 - 12 T 20: 27: 03.000 Z. Gravidade: Crítico. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/África do Sul:N.
Informações sobre software e versão afetadas: pacote npm @ auth/core — ECOSISTEM: introduzido 0.1.0, corrigido 0.41.3 Pacote npm next- auth — ECOSISTEM: introduzido 4.10.3, corrigido 4.24.15 Pacote npm next- auth — ECOSISTEM: introduzido 5.0.0 -Beta. 1, corrigido 5.0.0 -Beta. 32. Classificação e evidência: identificadores de fraqueza CWE- 180. O registro contém 7 suporte de referências nestes tipos: WEB, PACKAGE.