NextAuth.js fornece autenticação para Next.js. Antes do @ auth/core 0.41.3 e próxima- auth 4.24.15 e 5.0.0 -Beta. 32, o ajudante getToken() exportado no módulo next- auth/ jwt e no módulo @ auth/core/ jwt pode lançar uma exceção não capturada quando lê um cabeçalho de Autorização mal formada: Portador. Quando nenhum cookie de sessão estiver presente, getToken() decodifica o valor do portador antes de validar, e a codificação por porcentual mal formada faz com que a decodificação do componente() seja lançada em vez de tratar o símbolo como inválido. Como getToken() é comumente chamado em rotas API, middleware e gestores de pedidos do lado do servidor, uma única solicitação não autenticada pode desencadear uma exceção não manipulada em caminhos de código que autenticam solicitações, causando uma negação de serviço por pedido sem expor tokens, sessões ou outros dados e sem contornar a autenticação. Este problema está corrigido no @ auth/ core 0.41.3 e próxima- auth 4.24.15 e 5.0.0 -Beta. 32. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 73418 foi publicado em 2026 - 08 - 12 T 21: 17: 40.890 Z e última modificação em 2026 - 08 - 13 T 13: 19: 17.513 Z. O seu estado gravado é Recebido.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 7.5, gravidade HIGH, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H, pontuação de exploração 3.9, pontuação de impacto 3.6; CVSS. Classificações de fraqueza associadas: CWE- 20, CWE- 248.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.