better-authの脆弱性、未認証でのAPIキー作成を許す

better-authの脆弱性により、攻撃者が任意のユーザー用APIキーを作成でき、アカウント乗っ取りやMFAバイパスにつながる恐れがある。

Written By
Ken Underhill
Ken Underhill
Feb 19, 2026
1 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

better-authライブラリの脆弱性により、攻撃者は一度もログインせずにユーザーアカウントを乗っ取れる可能性がある。 

この欠陥は同ライブラリのAPIキー用プラグインに影響し、未認証の攻撃者が任意のユーザーに対して特権APIキーを発行できる。

この脆弱性を悪用すると、標的ユーザーとして「完全な認証済みアクセスが可能になり、ユーザーの権限によっては、アカウントの侵害、機密データへのアクセス、さらにはアプリケーション全体の乗っ取りにつながる可能性がある」と研究者は述べた。 

better-authの認証バイパス 

better-authライブラリは、npmで毎週およそ30万件ダウンロードされている。 

一部の環境では、APIキーが自動化やインテグレーション、サービス間通信に使われる長期間有効な認証トークンとして機能する。 

対話型ログインとは異なり、APIキーは多要素認証(MFA)を回避することが多く、ユーザーがログアウトした後も長期間有効なままとなる。1つのキーが侵害されるだけで、攻撃者は機密データへのアクセスをスクリプト化したり、バックエンドのワークフローを実行したり、大規模に特権ユーザーになりすましたりできる。

CVE-2025-61928の仕組み 

この脆弱性はCVE-2025-61928として追跡されており、APIキー用プラグイン内のcreateApiKeyおよびupdateApiKeyハンドラーにおける認可ロジックの不備に起因する。 

これらのハンドラーは、有効なセッションの有無を確認し、リクエスト本文にuserIdフィールドが存在するかを評価することで、認証が必要かどうかを判断する。 

通常の条件では、キーの作成や変更を許可する前に、システムは検証済みセッションから操作ユーザーを導き出すべきだ。

しかし、認証済みセッションが存在しない状態でJSONペイロードにuserIdが指定されると、アプリケーションは誤って認証が不要だと判断する。 

リクエストを拒否する代わりに、ハンドラーは攻撃者が制御する入力からユーザーコンテキストを直接構築する。 

サーバー側の検証ルーチンは認証が必要な場合にのみ実行されるため、この制御フローの欠陥により、次のような特権フィールドを保護するために設計された安全策が回避される。permissions、rateLimitMax、remainingおよびrefillAmount。

悪用と実際の影響 

その結果、攻撃者は/api/auth/api-key/createに対して、被害者のuserIdを含む単一のPOSTリクエストを送信し、そのアカウントにひも付いた有効なAPIキーを受け取れる。 

同じロジックの欠陥は/api/auth/api-key/updateにも影響し、既存キーを不正に変更できる。悪用に必要なのは、有効なユーザー識別子を知っているか列挙することだけであり、攻撃の複雑さは低い。

実際には、これは不適切な入力検証と不備のあるユーザーコンテキスト導出に起因する認証バイパスである。 

有効なAPIキーがあれば、攻撃者は標的ユーザーとして認証し、MFA保護を回避できるほか、アカウントの権限によっては影響をさらに拡大できる可能性がある。 

認可チェックを修正したbetter-authのパッチ適用版がリリースされている。

Advertisement

APIキー悪用のリスクを低減する手順 

今回の認証バイパスを踏まえ、組織はリスクを低減し、影響を受けたシステムの完全性を確認するための対策を講じるべきだ。 

問題への対応はパッチ適用だけにとどめず、認証情報の管理、監視、ガバナンス慣行の改善まで含める必要がある。 

APIキーは長期間有効なアクセストークンとして使われることが多いため、不正な作成や変更は明示的に無効化されるまで有効であり続ける可能性がある。

  • 最新のbetter-authバージョンにアップグレードし、パッチがすべての環境に適切に適用されていることを確認する。
  • 潜在的な情報露出期間中に生成されたすべてのAPIキーをローテーションし、使用されていない認証情報や古い認証情報を無効化し、必要に応じて高権限アカウントのキーを再発行する。
  • アプリケーションとリバースプロキシのログを確認し、/api/auth/api-key/create または /api/auth/api-key/updateへの未認証リクエストを調べるとともに、見慣れないIPアドレスやサービストークンからの不審なAPIアクティビティを監視する。
  • 厳格な最小権限とスコープ付きAPIキー権限を適用し、キーの有効期限ポリシーを導入するとともに、機密性の高いキーの作成や変更操作には再認証またはステップアップMFAを要求する。
  • APIキーの作成に対してレート制限、アラート、悪用検知を適用し、エンドポイントを更新して、列挙の試みや異常な自動化パターンを特定する。
  • 依存関係のガバナンスを強化するため、ソフトウェア構成分析(SCA)を有効にし、セキュリティアドバイザリーを監視するとともに、最新のソフトウェア部品表(SBOM)を維持する。
  • テストするインシデント対応計画を、認証バイパスや認証情報の悪用シナリオに備えて。

これらの対策を総合的に講じることで、組織は認証情報悪用の潜在的な被害範囲を抑え、レジリエンスを高められる。 

サードパーティー製認証ライブラリのリスク 

CVE-2025-61928は、広く使われているライブラリの認可ロジックの問題が認証制御を弱め、アプリケーション環境にリスクをもたらし得ることを浮き彫りにしている。 

組織がAPI主導のインテグレーションやサードパーティーコンポーネントへの依存を深める中、ユーザーコンテキストの一貫した検証、規律ある認証情報管理、継続的な監視は、引き続き重要な安全策となる。

ライブラリに伴うサードパーティーリスクを受け、組織はゼロトラストソリューションを活用し、アプリケーションやサービス間の暗黙の信頼を減らしながらアイデンティティを継続的に検証するよう促されている。

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.