CVE-2026-73311
XenForo < 2.3.13 Reutilização de Código de Autorização OAuth2
- Publicado
- 8 de set. de 2026
- Atualizado
- 10 de set. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 8 de set. de 2026
XenForo < 2.3.13 Reutilização de Código de Autorização OAuth2
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
XenForo antes da versão 2.3.13 contém uma vulnerabilidade de reutilização de código de autorização OAuth2 que permite que atacantes obtenham pares de tokens não autorizados ao enviar um código de autorização previamente utilizado. Os atacantes podem explorar a falha em invalidar ou marcar os códigos de autorização como consumidos após a emissão inicial do token para receber um par de tokens independente para o mesmo usuário e escopos, contornando a garantia de uso único do fluxo de código de autorização OAuth2.
Prova de conceito de exploit demonstrando a reutilização de código de autorização OAuth2 no XenForo anterior à versão 2.3.13, permitindo a repetição de tokens e múltiplas famílias de tokens.
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.