CVE-2025-71400
HIGHbetter-auth passkey before 1.4.0 IDOR via delete-passkey
Title source: cnaDescription
better-auth passkey versions before 1.4.0 contain an insecure direct object reference vulnerability in the passkey deletion endpoint that allows authenticated users to delete arbitrary passkeys by ID. Attackers with valid sessions can submit crafted requests to the delete-passkey endpoint with enumerated passkey IDs to remove other users' passkeys.
References (2)
Core 2
Core References
Vendor Advisory vendor-advisory
GitHub Security Advisory (GHSA-4vcf-q4xf-f48m)
https://github.com/better-auth/better-auth/security/advisories/GHSA-4vcf-q4xf-f48m
Third Party Advisory third-party-advisory
VulnCheck Advisory: better-auth passkey before 1.4.0 IDOR via delete-passkey
https://www.vulncheck.com/advisories/better-auth-passkey-before-idor-via-delete-passkey
Scores
CVSS v3
7.1
EPSS
0.0020
EPSS Percentile
10.3%
Attack Vector
NETWORK
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L
CISA SSVC
Vulnrichment
Exploitation
none
Automatable
no
Technical Impact
partial
Details
CWE
CWE-639
Status
published
Products (2)
better-auth/passkey
< 1.4.0
better-auth/passkey
1.4.0
Published
Aug 02, 2026
Tracked Since
Aug 02, 2026