
# Исследование уязвимостей инфраструктуры социальных сетей. CVE-2026-78905: повторное использование OAuth-токенов и перехват сессий в Graph API Facebook.
| Поле | Значение |
|---|
| Серьёзность | 9.6 (Критическая) |
| Вектор | Сетевой |
| Затронутые версии | Graph API v18.0 – v20.0 |
| Обнаружено | 𝕍𝕠𝕤𝕤🥷 |
Критическая уязвимость в Facebook Graph API позволяет злоумышленнику повторно использовать OAuth-токены в нескольких сессиях. Это даёт возможность перехвата сессий и захвата учётной записи без взаимодействия с пользователем.
Graph API не обеспечивает строгую привязку сессии для OAuth-токенов. После выдачи токен может использоваться с любого устройства или местоположения до истечения срока действия. Это позволяет злоумышленнику, перехватившему токен (с помощью фишинга, перехвата сетевого трафика или вредоносного ПО), бессрочно выдавать себя за жертву.