
# Ricerca sulle vulnerabilità dell'infrastruttura dei social media. CVE-2026-78905: riutilizzo dei token OAuth e dirottamento della sessione nella Graph API di Facebook.
| Campo | Valore |
|---|
| Gravità | 9.6 (Critica) |
| Vettore | Rete |
| Versioni Interessate | Graph API v18.0 – v20.0 |
| Scoperta Da | 𝕍𝕠𝕤𝕤🥷 |
Una vulnerabilità critica nella Graph API di Facebook consente a un attaccante di riutilizzare i token OAuth su più sessioni. Ciò consente il dirottamento della sessione e l'acquisizione dell'account senza richiedere l'interazione dell'utente.
La Graph API non applica un binding rigoroso della sessione per i token OAuth. Una volta emesso un token, questo può essere riutilizzato da qualsiasi dispositivo o posizione fino alla sua scadenza. Ciò consente a un attaccante che intercetta un token (tramite phishing, sniffing di rete o malware) di impersonare la vittima a tempo indeterminato.