CVE-2026-73309
XenForo < 2.3.13 Bypass de Autenticação via Endpoint de Token OAuth2
- Publicado
- 8 de set. de 2026
- Atualizado
- 9 de set. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 8 de set. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 40,1%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
XenForo antes da versão 2.3.13 contém uma vulnerabilidade de bypass de autenticação no endpoint de token OAuth2 que permite que atacantes não autenticados obtenham pares de token válidos ao enviar valores vazios para os parâmetros client_secret e code_verifier. Os atacantes podem explorar a lógica de avaliação truthy do PHP, que trata strings vazias como falsas e ignora a validação do segredo do cliente e a validação do verificador PKCE, para trocar um código de autorização válido por um par de token sem comprovar a identidade do cliente ou possuir o compromisso PKCE.
Fontes
1Prova de conceito e artigo técnico para CVE-2026-73309, uma bypass de autenticação OAuth2 no XenForo anterior à versão 2.3.13. Demonstra a bypass da verificação de client-secret vazio e PKCE com um script em Python.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.