CVE-2026-73312
XenForo < 2.3.13 Replay del Refresh Token tramite Access Token Scaduto
- Pubblicato
- 8 set 2026
- Aggiornato
- 9 set 2026
- Assegnazione CNA
- VulnCheck
- Evidenza osservata
- 8 set 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 28,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
# XenForo prima della 2.3.13 contiene una vulnerabilità di replay del refresh token XenForo prima della versione 2.3.13 contiene una vulnerabilità di replay del refresh token che consente agli aggressori di riutilizzare un refresh token più volte sfruttando la mancata marcatura dei token come consumati quando il token di accesso padre è scaduto. Gli aggressori possono inviare ripetutamente lo stesso refresh token per generare coppie di token aggiuntive e indipendenti, ottenendo un accesso non autorizzato persistente per l'intera durata di vita del token.
Fonti
1Proof-of-concept e descrizione tecnica per CVE-2026-73312, una vulnerabilità di replay del token di aggiornamento OAuth2 in XenForo precedente alla versione 2.3.13. Include uno script Python per testare il problema.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.