Cache key collision em auth0-spa-js: o delimitador :: usado em CacheKey.toKey()/fromKey() (src/cache/shared.ts) não é escapado, permitindo colisão entre chaves de cache de audience/scope diferentes. PoC confirmado contra o CacheManager real (compilado via tsc), com exploitability condicionada a aplicações multi-tenant que derivam audience/scope de input controlável pelo usuário.
Nonce validation bypass em auth0.js: falha no idtoken-verifier que pula a checagem de nonce quando o valor esperado é nulo. PoC completo end-to-end, não apenas no módulo isolado: tenant Auth0 próprio, app SPA real, dois usuários (atacante e vítima), fluxo implicit (response_type=id_token) rodando auth0-js de verdade. Resultado confirmado — o id_token do atacante foi aceito sem erro pelo parseHash() na sessão da vítima, com sub e nonce do payload batendo com o atacante.