
ソーシャルメディア基盤の脆弱性調査。CVE-2026-78905: FacebookのGraph APIにおけるOAuthトークンの再利用とセッションハイジャック。
| フィールド |
|---|
| 値 |
|---|
| 深刻度 | 9.6(重大) |
| 攻撃ベクトル | ネットワーク |
| 影響を受けるバージョン | Graph API v18.0 – v20.0 |
| 発見者 | 𝕍𝕠𝕤𝕤🥷 |
FacebookのGraph APIにおける重大な脆弱性により、攻撃者がOAuthトークンを複数のセッションにわたって再利用できる可能性があります。これにより、ユーザーの操作を必要とせずにセッションハイジャックやアカウント乗っ取りが可能になります。
Graph APIはOAuthトークンに対して厳格なセッション結合を強制していません。トークンが発行されると、有効期限が切れるまで任意のデバイスや場所から再利用できます。これにより、トークンを(フィッシング、ネットワークスニッフィング、マルウェアなどを通じて)取得した攻撃者が、被害者になりすまして無期限に行動できるようになります。