
소셜 미디어 인프라 취약점 연구. CVE-2026-78905: Facebook Graph API의 OAuth 토큰 재사용 및 세션 하이재킹.
| 필드 | 값 |
|---|
| 심각도 | 9.6 (치명적) |
| 공격 벡터 | 네트워크 |
| 영향받는 버전 | Graph API v18.0 – v20.0 |
| 발견자 | 𝕍𝕠𝕤𝕤🥷 |
Facebook Graph API의 치명적인 취약점으로, 공격자가 여러 세션에 걸쳐 OAuth 토큰을 재사용할 수 있습니다. 이를 통해 사용자 상호작용 없이도 세션 하이재킹과 계정 탈취가 가능합니다.
Graph API는 OAuth 토큰에 대해 엄격한 세션 바인딩을 적용하지 않습니다. 토큰이 발급되면 만료될 때까지 모든 기기 또는 위치에서 재사용할 수 있습니다. 이로 인해 토큰을 탈취한 공격자(피싱, 네트워크 스니핑 또는 악성코드를 통해)는 피해자를 무기한으로 사칭할 수 있습니다.