CVE-2026-73312
XenForo < 2.3.13 Refresh-Token-Replay über abgelaufenes Access-Token
- Veröffentlicht
- 08.09.2026
- Aktualisiert
- 09.09.2026
- CNA zuweisen
- VulnCheck
- Beweise beobachtet
- 08.09.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 28,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# XenForo vor 2.3.13 enthält eine Refresh-Token-Replay-Schwachstelle XenForo vor 2.3.13 enthält eine Refresh-Token-Replay-Schwachstelle, die es Angreifern ermöglicht, ein Refresh-Token mehrfach wiederzuverwenden, indem sie die fehlende Kennzeichnung von Tokens als verbraucht ausnutzen, wenn das zugehörige Access-Token abgelaufen ist. Angreifer können dasselbe Refresh-Token wiederholt übermitteln, um zusätzliche unabhängige Token-Paare zu erzeugen und so über die gesamte Lebensdauer des Tokens einen dauerhaften unbefugten Zugriff zu erlangen.
Quellen
1# Proof-of-Concept und technische Dokumentation für CVE-2026-73312, eine OAuth2-Refresh-Token-Replay-Schwachstelle in XenForo vor 2.3.13. Enthält ein Python-Skript zum Testen des Problems.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.