
# Forschung zu Schwachstellen in der Social-Media-Infrastruktur. CVE-2026-78905: Wiederverwendung von OAuth-Tokens und Session-Hijacking in der Facebook Graph API.
| Feld | Wert |
|---|
| Schweregrad | 9.6 (Kritisch) |
| Vektor | Netzwerk |
| Betroffene Versionen | Graph API v18.0 – v20.0 |
| Entdeckt von | 𝕍𝕠𝕤𝕤🥷 |
Eine kritische Schwachstelle in der Graph-API von Facebook ermöglicht es einem Angreifer, OAuth-Tokens über mehrere Sitzungen hinweg wiederzuverwenden. Dies ermöglicht Session-Hijacking und die Übernahme von Konten, ohne dass eine Benutzerinteraktion erforderlich ist.
Die Graph-API erzwingt keine strikte Sitzungsbindung für OAuth-Tokens. Sobald ein Token ausgestellt wurde, kann es von jedem Gerät oder Standort aus wiederverwendet werden, bis es abläuft. Dies ermöglicht es einem Angreifer, der ein Token erbeutet (durch Phishing, Netzwerk-Sniffing oder Malware), das Opfer auf unbestimmte Zeit zu impersonieren.