
Pesquisa de Vulnerabilidades em Infraestrutura de Mídias Sociais. CVE-2026-78905: reutilização de token OAuth e sequestro de sessão na Graph API do Facebook.
| Campo | Valor |
|---|
| Gravidade | 9.6 (Crítica) |
| Vetor | Rede |
| Versões Afetadas | Graph API v18.0 – v20.0 |
| Descoberto Por | 𝕍𝕠𝕤𝕤🥷 |
Uma vulnerabilidade crítica na Graph API do Facebook permite que um atacante reutilize tokens OAuth em múltiplas sessões. Isso possibilita o sequestro de sessão e a tomada de conta sem exigir interação do usuário.
A Graph API não aplica vínculo estrito de sessão para tokens OAuth. Uma vez que um token é emitido, ele pode ser reutilizado de qualquer dispositivo ou local até expirar. Isso permite que um atacante que capture um token (via phishing, interceptação de rede ou malware) se passe pela vítima indefinidamente.