Next.js/NextAuth : forger des cookies dâauthentification via le NEXTAUTH_SECRET
Dans un billet technique publiĂ© le 14 janvier 2026, lâauteur dĂ©taille une mĂ©thode permettant Ă un adversaire de forger des cookies dâauthentification pour des applications Next.js utilisant NextAuth/Auth.js, en sâappuyant sur la vulnĂ©rabilitĂ© React2Shell (CVE-2025-55182). Le contexte dĂ©crit que lâexploitation de React2Shell peut laisser trĂšs peu de traces et permettre Ă un attaquant dâexfiltrer des variables dâenvironnement, notamment des identifiants OAuth et surtout le secret dâapplication de NextAuth (NEXTAUTH_SECRET/AUTH_SECRET). Lâarticle souligne que la rotation des seuls secrets OAuth est insuffisante : le secret NextAuth est la clĂ© pour chiffrer et authentifier les cookies de session. ...