CVE-2026-73312
XenForo < 2.3.13 إعادة تشغيل رمز التحديث عبر رمز الوصول منتهي الصلاحية
- تم النشر
- 08/09/2026
- محدث
- 09/09/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 08/09/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 28.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# XenForo قبل الإصدار 2.3.13 يحتوي على ثغرة إعادة استخدام رمز التحديث يحتوي XenForo قبل الإصدار 2.3.13 على ثغرة إعادة استخدام رمز التحديث (refresh token replay) التي تسمح للمهاجمين بإعادة استخدام رمز التحديث عدة مرات من خلال استغلال الفشل في وضع علامة على الرموز كمستهلكة عند انتهاء صلاحية رمز الوصول الأصلي. يمكن للمهاجمين إرسال نفس رمز التحديث بشكل متكرر لتوليد أزواج رموز مستقلة إضافية، مما يحقق وصولًا غير مصرح به مستمرًا طوال العمر الكامل للرمز.
المصادر
1إثبات المفهوم والتقرير الفني لثغرة CVE-2026-73312، وهي ثغرة إعادة تشغيل رمز تحديث OAuth2 في XenForo قبل الإصدار 2.3.13. يتضمن سكربت Python لاختبار المشكلة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.