CVE-2026-73313
XenForo < 2.3.13 MFA-Bypass über Passkey-TFA-Anbieter
- Veröffentlicht
- 08.09.2026
- Aktualisiert
- 14.09.2026
- CNA zuweisen
- VulnCheck
- Beweise beobachtet
- 08.09.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 32,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# XenForo vor 2.3.13 – Multi-Faktor-Authentifizierungs-Bypass im Passkey-TFA-Anbieter XenForo vor 2.3.13 enthält eine Schwachstelle zur Umgehung der Multi-Faktor-Authentifizierung im Passkey-TFA-Anbieter, die es einem authentifizierten Angreifer ermöglicht, die Anmeldung als ein anderer Benutzer abzuschließen, indem er während des WebAuthn-Assertion-Schritts seine eigene registrierte Passkey-Anmeldeinformation übermittelt. Der Passkey-Verifizierungspfad führt eine globale Anmeldeinformationssuche durch, ohne zu validieren, dass die gefundene Anmeldeinformation zu dem Benutzer gehört, dessen Anmeldung aussteht. Dies ermöglicht es einem Angreifer, der das Passwort eines Zielkontos kennt, die Herausforderung mit seinem eigenen Passkey zu signieren und die Multi-Faktor-Authentifizierung sowohl beim öffentlichen Forum als auch beim ACP-Anmeldepfad zu umgehen.
Quellen
1Proof-of-Concept-Exploit für CVE-2026-73313, eine MFA-Umgehung im Passkey-TFA-Anbieter von XenForo, die eine Kontokompromittierung nach einem Passwortdiebstahl ermöglicht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.