CVE-2026-73313
XenForo < 2.3.13 Обход MFA через Passkey TFA Provider
- Опубликовано
- 8 сент. 2026 г.
- Обновлено
- 14 сент. 2026 г.
- Назначение CNA
- VulnCheck
- Наблюдены доказательства
- 8 сент. 2026 г.
XenForo < 2.3.13 Обход MFA через Passkey TFA Provider
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XНизкий · следующие 30 дней
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
# XenForo до версии 2.3.13 содержит уязвимость обхода многофакторной аутентификации в провайдере TFA на основе passkey, которая позволяет аутентифицированному злоумышленнику завершить вход под другим пользователем, отправив собственный зарегистрированный passkey-креденциал на этапе проверки WebAuthn. Путь проверки passkey выполняет глобальный поиск креденциала без проверки того, что найденный креденциал принадлежит пользователю, чей вход ожидает завершения, что позволяет злоумышленнику, знающему пароль целевой учётной записи, подписать вызов своим собственным passkey и обойти многофакторную аутентификацию как на путях входа в публичный форум, так и в ACP.
Эксплойт для проверки концепции CVE-2026-73313 — обход MFA в провайдере TFA на основе passkey в XenForo, позволяющий захватить учётную запись после компрометации пароля.
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.