Skip to content
KitploitKITPLOIT
ToolsBlog
Submit
ToolsBlog
Submit

Hacking, PenTest, and Cybersecurity Tools for Your Security Arsenal!

Kitploit is a directory of hacking, cybersecurity, and pentesting tools. Discover the latest project updates to find vulnerabilities, analyze systems, automate testing, and strengthen your security.

··Feeds·Contact·Privacy·© 2026 Kitploit

Tool Directory

Categories

View all categories
Loading categories
CVE-2026-78905-Facebook-Account-Takeover — Social Media Infrastructure Vulnerability Research. CVE-2026-78905: OAuth token reuse and session hijacking in Facebook's Graph API. | Kitploit
Tools/GitHubGitHub/vxssroott/cve-2026-78905-facebook-account-takeover
Vulnerability AnalysisExploitationWeb Application ExploitationAuthentication
GitHubvxssroott/cve-2026-78905-facebook-account-takeover

CVE-2026-78905-Facebook-Account-Takeover

Social Media Infrastructure Vulnerability Research. CVE-2026-78905: OAuth token reuse and session hijacking in Facebook's Graph API.

View Repository
19h 46m agoNot yet reviewed

Most Popular

View all →

Discover the most used tools by our community.

Explore all tools

Browse our collection of tools

View all tools →
Share

CVE-2026-78905 — Meta-Phishing

Facebook Graph API — OAuth Token Reuse & Session Hijacking

FieldValue
Severity9.6 (Critical)
VectorNetwork
Affected VersionsGraph API v18.0 – v20.0
Discovered By𝕍𝕠𝕤𝕤🥷

Description

A critical vulnerability in Facebook's Graph API allows an attacker to reuse OAuth tokens across multiple sessions. This enables session hijacking and account takeover without requiring user interaction.

Technical Details

The Graph API does not enforce strict session binding for OAuth tokens. Once a token is issued, it can be reused from any device or location until it expires. This allows an attacker who captures a token (via phishing, network sniffing, or malware) to impersonate the victim indefinitely.

Impact

  • Unauthorised account access
  • Session hijacking
  • Data exfiltration (messages, contacts, payment info)
  • Potential for financial fraud

Mitigation

  • Invalidate OAuth tokens after each session
  • Implement token rotation
  • Enforce device‑based session binding
  • Use short‑lived tokens (15–30 minutes)

Timeline

  • 2026-08-30: Vulnerability discovered
  • 2026-08-31: Public disclosure
Download Tool