CVE-2026-73310
XenForo < 2.3.13 Roubo de Token de Código de Autorização OAuth2 via Bypass de redirect_uri
- Publicado
- 8 de set. de 2026
- Atualizado
- 9 de set. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 8 de set. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 29,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
XenForo antes da versão 2.3.13 contém uma falha de autorização no endpoint de token OAuth2 que permite que atacantes que controlam qualquer URI de redirecionamento na lista de permissões contornem a vinculação da URI de redirecionamento ao enviar uma URI diferente da registrada no momento da autorização. Os atacantes podem trocar um código de autorização interceptado usando uma URI de redirecionamento incompatível para roubar tokens OAuth2 de fluxos de autorização interceptados.
Fontes
1Prova de conceito e documentação técnica para CVE-2026-73310, uma falha de vinculação do URI de redirecionamento do código de autorização OAuth2 no XenForo anterior à versão 2.3.13, incluindo etapas de reprodução e um script PoC em Python.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.