
# Recherche de vulnérabilités dans l'infrastructure des médias sociaux. CVE-2026-78905 : réutilisation de jetons OAuth et détournement de session dans l'API Graph de Facebook.
| Champ | Valeur |
|---|
| Sévérité | 9,6 (Critique) |
| Vecteur | Réseau |
| Versions concernées | API Graph v18.0 – v20.0 |
| Découvert par | 𝕍𝕠𝕤𝕤🥷 |
Une vulnérabilité critique dans l'API Graph de Facebook permet à un attaquant de réutiliser des jetons OAuth sur plusieurs sessions. Cela permet le détournement de session et la prise de contrôle de compte sans nécessiter d'interaction de l'utilisateur.
L'API Graph n'impose pas de liaison de session stricte pour les jetons OAuth. Une fois qu'un jeton est émis, il peut être réutilisé depuis n'importe quel appareil ou emplacement jusqu'à son expiration. Cela permet à un attaquant qui capture un jeton (via le phishing, l'écoute du réseau ou un logiciel malveillant) d'usurper l'identité de la victime indéfiniment.