Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-78905-Facebook-Account-Takeover — # Investigación de Vulnerabilidades en Infraestructura de Redes Sociales. CVE-2026-78905: Reutilización de tokens OAuth y secuestro de sesión en la Graph API de Facebook. | Kitploit
Herramientas/GitHubGitHub/vxssroott/cve-2026-78905-facebook-account-takeover
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebAutenticación
GitHubvxssroott/cve-2026-78905-facebook-account-takeover

CVE-2026-78905-Facebook-Account-Takeover

# Investigación de Vulnerabilidades en Infraestructura de Redes Sociales. CVE-2026-78905: Reutilización de tokens OAuth y secuestro de sesión en la Graph API de Facebook.

Ver Repositorio
1hace 9h 51mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-78905 — Meta-Phishing

Facebook Graph API — Reutilización de Tokens OAuth y Secuestro de Sesión

CampoValor
Severidad9.6 (Crítica)
VectorRed
Versiones AfectadasGraph API v18.0 – v20.0
Descubierto Por𝕍𝕠𝕤𝕤🥷

Descripción

Una vulnerabilidad crítica en la Graph API de Facebook permite a un atacante reutilizar tokens OAuth en múltiples sesiones. Esto posibilita el secuestro de sesión y la toma de control de la cuenta sin requerir interacción del usuario.

Detalles Técnicos

La Graph API no aplica un vínculo estricto de sesión para los tokens OAuth. Una vez que se emite un token, puede reutilizarse desde cualquier dispositivo o ubicación hasta que expire. Esto permite que un atacante que capture un token (mediante phishing, interceptación de red o malware) se haga pasar por la víctima de forma indefinida.

Impacto

  • Acceso no autorizado a la cuenta
  • Secuestro de sesión
  • Exfiltración de datos (mensajes, contactos, información de pago)
  • Potencial de fraude financiero

Mitigación

  • Invalidar los tokens OAuth después de cada sesión
  • Implementar rotación de tokens
  • Aplicar vínculo de sesión basado en dispositivo
  • Usar tokens de corta duración (15–30 minutos)

Cronología

  • 2026-08-30: Vulnerabilidad descubierta
  • 2026-08-31: Divulgación pública
Descargar herramienta