CVE-2026-73309
XenForo < 2.3.13 Contournement de l'authentification via le point de terminaison de jeton OAuth2
- Publié
- 8 sept. 2026
- Mise à jour
- 9 sept. 2026
- Attribution de CNA
- VulnCheck
- Preuve observée
- 8 sept. 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 40,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
XenForo avant la version 2.3.13 contient une vulnérabilité de contournement de l'authentification dans le point de terminaison de jeton OAuth2 qui permet à des attaquants non authentifiés d'obtenir des paires de jetons valides en soumettant des valeurs vides pour les paramètres `client_secret` et `code_verifier`. Les attaquants peuvent exploiter la logique d'évaluation de véracité de PHP, qui traite les chaînes vides comme fausses et ignore la validation du secret client et la validation du vérificateur de code PKCE, pour échanger un code d'autorisation valide contre une paire de jetons sans prouver l'identité du client ni détenir l'engagement PKCE.
Sources
1Preuve de concept et analyse technique pour CVE-2026-73309, un contournement d'authentification OAuth2 dans XenForo avant la version 2.3.13. Démontre le contournement de la vérification du secret de client vide et de PKCE avec un script Python.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.