Eine Schwachstelle in der better-auth-Bibliothek könnte es Angreifern ermöglichen, Benutzerkonten zu übernehmen, ohne sich jemals anzumelden.
Der Fehler betrifft das API-Keys-Plugin der Bibliothek und ermöglicht nicht authentifizierten Angreifern, privilegierte API-Schlüssel für beliebige Benutzer auszustellen.
Die Ausnutzung der Schwachstelle gewährt „… vollständigen authentifizierten Zugriff als der angegriffene Benutzer und könnte je nach den Berechtigungen des Benutzers zur Kompromittierung des Kontos, zum Zugriff auf sensible Daten oder zur weitergehenden Übernahme der Anwendung führen“, sagten die Forscher in der Sicherheitswarnung.
Die Authentifizierungsumgehung in better-auth
Die better-auth-Bibliothek verzeichnet auf npm rund 300.000 Downloads pro Woche.
In einigen Umgebungen dienen API-Schlüssel als langlebige Authentifizierungstoken für Automatisierung, Integrationen und die Kommunikation zwischen Diensten.
Im Gegensatz zu interaktiven Anmeldungen umgehen API-Schlüssel häufig die Multi-Faktor-Authentifizierung (MFA) und bleiben noch lange nach der Abmeldung eines Benutzers gültig. Wird ein einzelner Schlüssel kompromittiert, können Angreifer damit den Zugriff auf sensible Daten automatisieren, Backend-Workflows auslösen oder privilegierte Benutzer in großem Maßstab imitieren.
Funktionsweise von CVE-2025-61928
Die als CVE-2025-61928 erfasste Schwachstelle geht auf eine fehlerhafte Autorisierungslogik in den Handlern createApiKey und updateApiKey innerhalb des API-Keys-Plugins zurück.
Diese Handler bestimmen, ob eine Authentifizierung erforderlich ist, indem sie prüfen, ob eine gültige Sitzung besteht und ob ein Feld userId im Anfragetext vorhanden ist.
Unter normalen Bedingungen sollte das System den handelnden Benutzer aus einer validierten Sitzung ableiten, bevor es die Erstellung oder Änderung eines Schlüssels zulässt.
Wenn jedoch keine authentifizierte Sitzung besteht, aber eine userId in der JSON-Nutzlast angegeben ist, behandelt die Anwendung die Authentifizierung fälschlicherweise als nicht erforderlich.
Anstatt die Anfrage abzulehnen, erstellt der Handler den Benutzerkontext direkt aus vom Angreifer kontrollierten Eingaben.
Da serverseitige Validierungsroutinen nur ausgeführt werden, wenn eine Authentifizierung erforderlich ist, umgeht dieser Fehler im Kontrollfluss die Schutzmaßnahmen für privilegierte Felder wie Berechtigungen, rateLimitMax, remaining und refillAmount.
Ausnutzung und Auswirkungen in der Praxis
Infolgedessen kann ein Angreifer eine einzelne POST-Anfrage an /api/auth/api-key/create senden, die die userId eines Opfers enthält, und einen gültigen, an dieses Konto gebundenen API-Schlüssel erhalten.
Dieselbe Logikschwachstelle betrifft /api/auth/api-key/update und ermöglicht die unbefugte Änderung vorhandener Schlüssel. Für die Ausnutzung ist lediglich die Kenntnis oder Ermittlung einer gültigen Benutzerkennung erforderlich, wodurch die Angriffskomplexität gering ist.
In der Praxis handelt es sich dabei um eine Authentifizierungsumgehung, die auf einer fehlerhaften Eingabevalidierung und einer mangelhaften Ableitung des Benutzerkontexts beruht.
Mit einem gültigen API-Schlüssel kann sich ein Angreifer als der angegriffene Benutzer authentifizieren, MFA-Schutzmaßnahmen umgehen und die Auswirkungen je nach den Berechtigungen des Kontos potenziell verschärfen.
Eine gepatchte Version von better-auth wurde veröffentlicht, um die Autorisierungsprüfung zu korrigieren.
Maßnahmen zur Verringerung des Risikos von API-Schlüsselmissbrauch
Angesichts dieser Authentifizierungsumgehung sollten Unternehmen Maßnahmen ergreifen, um das Risiko zu verringern und die Integrität betroffener Systeme zu überprüfen.
Die Behebung des Problems sollte über das bloße Einspielen eines Patches hinausgehen und auch die Verwaltung von Zugangsdaten, Überwachung und verbesserte Governance-Praktiken umfassen.
Da API-Schlüssel häufig als langlebige Zugriffstoken dienen, kann jede unbefugte Erstellung oder Änderung wirksam bleiben, bis sie ausdrücklich widerrufen wird.
- Führen Sie ein Upgrade auf die neueste better-auth-Version durch und überprüfen Sie, ob der Patch ordnungsgemäß in allen Umgebungen bereitgestellt wurde.
- Rotieren Sie alle API-Schlüssel, die während des potenziellen Zeitraums der Kompromittierung erstellt wurden, machen Sie ungenutzte oder veraltete Zugangsdaten ungültig und stellen Sie bei Bedarf Schlüssel für Konten mit hohen Berechtigungen neu aus.
- Überprüfen Sie die Anwendungs- und Reverse-Proxy-Protokolle auf nicht authentifizierte Anfragen an /api/auth/api-key/create oder /api/auth/api-key/update und überwachen Sie verdächtige API-Aktivitäten von unbekannten IP-Adressen oder Diensttoken.
- Setzen Sie das Prinzip der geringsten Rechte strikt durch und beschränken Sie die Berechtigungen von API-Schlüsseln, implementieren Sie Ablaufregeln für Schlüssel und verlangen Sie für sensible Aktionen zur Erstellung oder Änderung von Schlüsseln eine erneute Authentifizierung oder eine verstärkte MFA.
- Wenden Sie bei der Erstellung von API-Schlüsseln eine Ratenbegrenzung, Alarmierung und Missbrauchserkennung an und überwachen Sie Endpunkte für die Erkennung von Aufzählungsversuchen oder anomalen Automatisierungsmustern.
- Stärken Sie die Governance von Abhängigkeiten durch die Aktivierung von Software-Composition-Analysis (SCA), die Überwachung von Sicherheitswarnungen und die Pflege einer aktuellen Software-Stückliste (SBOM).
- Testen Sie Pläne zur Reaktion auf Sicherheitsvorfälle für Szenarien zur Umgehung der Authentifizierung und zum Missbrauch von Zugangsdaten.
Zusammengenommen können diese Maßnahmen Unternehmen dabei helfen, die Reichweite eines potenziellen Missbrauchs von Zugangsdaten zu begrenzen und ihre Resilienz zu stärken.
Risiken durch Authentifizierungsbibliotheken von Drittanbietern
CVE-2025-61928 zeigt, wie Probleme in der Autorisierungslogik weit verbreiteter Bibliotheken Authentifizierungskontrollen schwächen und Risiken in Anwendungsumgebungen einführen können.
Da Unternehmen weiterhin auf API-gesteuerte Integrationen und Komponenten von Drittanbietern angewiesen sind, bleiben eine konsequente Validierung des Benutzerkontexts, eine disziplinierte Verwaltung von Zugangsdaten und laufende Überwachung wichtige Schutzmaßnahmen.
Risiken durch Bibliotheken von Drittanbietern veranlassen Unternehmen dazu, Zero-Trust-Lösungen einzusetzen, die Identitäten kontinuierlich überprüfen und implizites Vertrauen über Anwendungen und Dienste hinweg reduzieren.

