CVE-2026-73311
XenForo < 2.3.13 повторное использование кода авторизации OAuth2
- Опубликовано
- 8 сент. 2026 г.
- Обновлено
- 10 сент. 2026 г.
- Назначение CNA
- VulnCheck
- Наблюдены доказательства
- 8 сент. 2026 г.
Первичный CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XНизкий · следующие 30 дней
- Процентиль
- 30,8 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
XenForo до версии 2.3.13 содержит уязвимость повторного использования кода авторизации OAuth2, которая позволяет злоумышленникам получать несанкционированные пары токенов путем отправки ранее использованного кода авторизации. Злоумышленники могут воспользоваться отсутствием инвалидации или пометки кодов авторизации как использованных после первоначальной выдачи токена, чтобы получить независимую пару токенов для того же пользователя и тех же областей действия, обходя гарантию однократного использования потока кода авторизации OAuth2.
Источники
1Доказательство концепции эксплуатации, демонстрирующее повторное использование кода авторизации OAuth2 в XenForo до версии 2.3.13, что позволяет воспроизводить токены и создавать несколько семейств токенов.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.