
# أبحاث ثغرات البنية التحتية لوسائل التواصل الاجتماعي. CVE-2026-78905: إعادة استخدام رموز OAuth واختطاف الجلسات في واجهة برمجة تطبيقات Graph الخاصة بفيسبوك.
| الحقل | القيمة |
|---|
| الخطورة | 9.6 (حرجة) |
| ناقل الهجوم | الشبكة |
| الإصدارات المتأثرة | Graph API v18.0 – v20.0 |
| اكتُشف بواسطة | 𝕍𝕠𝕤𝕤🥷 |
ثغرة أمنية حرجة في Facebook Graph API تسمح للمهاجم بإعادة استخدام رموز OAuth عبر جلسات متعددة. وهذا يتيح اختطاف الجلسة والاستيلاء على الحساب دون الحاجة إلى تفاعل المستخدم.
لا يفرض Graph API ربطًا صارمًا للجلسة على رموز OAuth. بمجرد إصدار الرمز، يمكن إعادة استخدامه من أي جهاز أو موقع حتى انتهاء صلاحيته. وهذا يسمح للمهاجم الذي يلتقط رمزًا (عبر التصيّد، أو التنصت على الشبكة، أو البرمجيات الخبيثة) بانتحال شخصية الضحية إلى أجل غير مسمى.