
社交媒体基础设施漏洞研究。CVE-2026-78905:Facebook Graph API 中的 OAuth 令牌重用与会话劫持。
| 字段 |
|---|
| 值 |
|---|
| 严重性 | 9.6(严重) |
| 攻击向量 | 网络 |
| 受影响版本 | Graph API v18.0 – v20.0 |
| 发现者 | 𝕍𝕠𝕤𝕤🥷 |
Facebook Graph API 中存在一个严重漏洞,允许攻击者在多个会话中重用 OAuth 令牌。这可在无需用户交互的情况下实现会话劫持和账户接管。
Graph API 未对 OAuth 令牌强制执行严格的会话绑定。令牌一旦签发,即可在到期前从任何设备或位置重用。这使得捕获令牌的攻击者(通过钓鱼、网络嗅探或恶意软件)能够无限期地冒充受害者。