CVE был опубликован в 01:16:52 UTC 23 августа против TaxHacker — самохостингового бухгалтерского инструмента, который использует языковые модели для чтения чеков и счетов. CVE-2026-78062 описывает жёстко зашитые учётные данные, доступные через аргумент BETTER_AUTH_SECRET в функции envSchema.parse в lib/config.ts, в версиях до 0.8.2 включительно. В записи указано, что атаку можно инициировать удалённо.
Что на самом деле делает жёстко зашитый секрет аутентификации
Этот секрет используется для подписи и проверки токенов сессии. Если развёртывание работает с поставленным по умолчанию значением, любой, кто знает это значение — а оно находится в публичном репозитории, — может выпустить токен, который приложение примет. Это не кража учётных данных. Это их создание, и для этого не требуется никакого взаимодействия с легитимным пользователем.
Искажение: один дефект, две метки критичности, один оценщик
Запись содержит три оценки от одного и того же CNA. По CVSS 4.0 это 5.5, отмечено как MEDIUM. По CVSS 3.1 — 7.3, отмечено как HIGH. По CVSS 2.0 — 7.5. Между этими строками уязвимость не меняется — меняется только система оценки. Триаж, сортирующий по метке критичности, отнесёт её в разные категории в зависимости от того, какую колонку читает инструмент, а панель, показывающая только новейшую версию фреймворка, увидит её как среднюю.
Опубликовано и не исправлено — не взаимоисключающие вещи
В описании указано, что проекту заранее сообщили о проблеме через отчёт в issue и что он не ответил. Идентификатор CVE — это инструмент координации, а не доказательство наличия патча. В данном случае запись была опубликована, пока уязвимость ещё оставалась открытой, что переворачивает обычное восприятие CVE как отметки окончания проблемы, а не эскалации в разгаре инцидента.
Почему самохостинговый ИИ-инструментарий постоянно порождает такой класс багов
Заглушки секретов в схемах окружения нужны, чтобы проект запускался при первом клоне. Они превращаются в уязвимости в момент развёртывания проекта, а не просто его демонстрации — и самохостинговые ИИ-приложения, которые обычно устанавливают конечные пользователи, а не эксплуатационная команда, находятся ровно на этой границе.
Исправление не требует участия мейнтейнера
Задайте BETTER_AUTH_SECRET сгенерированное значение и отзовите все сессии, выданные на основе значения по умолчанию. Поскольку исправление заключается в конфигурации, а не в коде, развёртывания не блокируются молчанием в трекере проблем.
