
# Investigación de Vulnerabilidades en Infraestructura de Redes Sociales. CVE-2026-78905: Reutilización de tokens OAuth y secuestro de sesión en la Graph API de Facebook.
| Campo | Valor |
|---|
| Severidad | 9.6 (Crítica) |
| Vector | Red |
| Versiones Afectadas | Graph API v18.0 – v20.0 |
| Descubierto Por | 𝕍𝕠𝕤𝕤🥷 |
Una vulnerabilidad crítica en la Graph API de Facebook permite a un atacante reutilizar tokens OAuth en múltiples sesiones. Esto posibilita el secuestro de sesión y la toma de control de la cuenta sin requerir interacción del usuario.
La Graph API no aplica un vínculo estricto de sesión para los tokens OAuth. Una vez que se emite un token, puede reutilizarse desde cualquier dispositivo o ubicación hasta que expire. Esto permite que un atacante que capture un token (mediante phishing, interceptación de red o malware) se haga pasar por la víctima de forma indefinida.