CVE-2026-73312
XenForo < 2.3.13 Reutilização de Token de Atualização via Token de Acesso Expirado
- Publicado
- 8 de set. de 2026
- Atualizado
- 9 de set. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 8 de set. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 28,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
# XenForo antes da versão 2.3.13 contém uma vulnerabilidade de reutilização de token de atualização XenForo antes da versão 2.3.13 contém uma vulnerabilidade de reutilização de token de atualização que permite que atacantes reutilizem um token de atualização múltiplas vezes, explorando a falha em marcar os tokens como consumidos quando o token de acesso pai expirou. Os atacantes podem submeter repetidamente o mesmo token de atualização para gerar pares de tokens independentes adicionais, alcançando acesso não autorizado persistente durante toda a vida útil do token.
Fontes
1Prova de conceito e artigo técnico para CVE-2026-73312, uma vulnerabilidade de repetição de token de atualização OAuth2 no XenForo anterior à versão 2.3.13. Inclui um script em Python para testar o problema.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.