better-auth versions before 1.6.11 fail to delete cached...
Moderate severity
Unreviewed
Published
Aug 1, 2026
to the GitHub Advisory Database
•
Updated Aug 1, 2026
Description
Published by the National Vulnerability Database
Aug 1, 2026
Published to the GitHub Advisory Database
Aug 1, 2026
Last updated
Aug 1, 2026
better-auth versions before 1.6.11 fail to delete cached sessions when removing users via admin, anonymous, or SCIM endpoints when secondaryStorage is configured and storeSessionInDatabase is false. Attackers can reuse deleted user session tokens to maintain authentication for up to seven days after account deletion.
References