CVE-2026-73312 : Trois vulnérabilités OAuth2 dans XenForo
Ce texte a été généré par l'intelligence artificielle (IA).XenForo a publié le 8 septembre 2026 des correctifs de sécurité pour trois vulnérabilités OAuth2 dans XenForo. Sont concernées les versions de XenForo antérieures à 2.3.13. Les CVE CVE-2026-73309, CVE-2026-73311 et CVE-2026-73312 sont chacun avec CVSS 4.0 : 9,1 évalué.
Selon XenForo, la version 2.3.13 Correctifs de sécurité pour les versions concernées. Les organisations doivent par conséquent inventorier les instances XenForo accessibles publiquement, vérifier leur statut de mise à jour et appliquer les correctifs en priorité sur les systèmes antérieurs à la version 2.3.13.
Les trois vulnérabilités concernent différentes vérifications et règles d'utilisation unique dans le flux OAuth2.
CVE-2026-73312 : Réutilisation des jetons d'actualisation
Selon l'avis de XenForo, cela permet CVE-2026-73312 l'utilisation multiple d'un jeton de rafraîchissement lorsque le jeton d'accès associé a expiré. Dans ce cas, le jeton de rafraîchissement n'est pas marqué comme consommé. Cela permet de générer des paires de jetons indépendantes supplémentaires. L'accès non autorisé peut persister pendant toute la durée de validité du jeton.
CVE-2026-73311 : Réutilisation de codes d'autorisation
Selon l'avis de fournisseur de XenForo, cela concerne CVE-2026-73311 la réutilisation de codes d'autorisation OAuth2 déjà utilisés. Un code d'autorisation n'est pas invalidé ou marqué comme consommé après la première émission de jeton. Cela permet d'émettre des paires de jetons supplémentaires pour la même identité et les mêmes autorisations.
CVE-2026-73309 : Contournement au niveau de l'point de terminaison du jeton OAuth2
L'avis XenForo décrit CVE-2026-73309 un contournement de la vérification d'authentification sur le point de terminaison de jeton OAuth2. Des valeurs vides pour secret_client et vérificateur de code peuvent contourner les vérifications car les chaînes vides sont traitées comme fausses lors de l'évaluation PHP. Un code d'autorisation valide peut ainsi être échangé contre une paire de jetons sans que l'identité du client ou la liaison PKCE ne soit prouvée.
Appliquer les correctifs et vérifier les accès
Le correctif vers XenForo 2.3.13 ou supérieur constitue la mesure corrective documentée. Pour les systèmes qui étaient accessibles publiquement avant la mise à jour, le contrôle postérieur comprend également la vérification des paires de jetons OAuth2 actifs et des sessions afin de détecter tout accès non autorisé.
Les observations suivantes sont particulièrement pertinentes à cet égard :
paires de jetons émises de manière répétée,
Sessions qui ne peuvent pas être associées à une inscription attendue,
Accès indiquant une utilisation non autorisée de jetons OAuth2.
Pour les exploitants d'instances XenForo accessibles au public en Allemagne et en Autriche, la règle suivante s'applique : si des paires de jetons OAuth2 sont compromises par des tiers non autorisés et que des données personnelles d'utilisateurs sont consultées, une obligation de notification conformément à l'art. 33 du RGPD peut être déclenchée dans un délai de 72 heures. Les organisations soumises à la directive NIS-2 en Allemagne et en Autriche doivent documenter l'impact potentiel dans le cadre de leur gestion des vulnérabilités. Pour la Suisse, la loi révisée sur la sécurité de l'information (LSI) s'applique, avec une obligation de signalement au BACS.
Outre la mise à jour, la surveillance continue des vulnérabilités et des fournisseurs contribue à réexaminer les systèmes concernés après des bulletins de sécurité et à les traiter en priorité.
LocateRisk : classifier les instances XenForo accessibles au public
LocateRisk EASM peut identifier les instances XenForo sous les domaines clients et enregistrer les applications Web accessibles au public pour le contrôle des correctifs. Cela crée une base de travail pour localiser les systèmes XenForo antérieurs à la version 2.3.13 dans l'inventaire et prioriser leur traitement.
La plateforme rend visibles les systèmes accessibles au public et les logiciels utilisés. Cependant, elle ne détecte pas nécessairement la version vulnérable spécifique et ne remplace ni la mise à jour ni la vérification des paires de jetons OAuth2, des sessions ou des processus d'authentification.
Le C-VRM complète cette vision de sa propre infrastructure dans le contexte des fournisseurs : les vulnérabilités critiques chez les fournisseurs ou une baisse de leur niveau de sécurité peuvent être suivies. Pour XenForo, la mesure technique reste claire : vérifier l'exposition et le statut des correctifs, mettre à jour vers la version corrigée et analyser les paires de jetons et les sessions suspectes.
Suis-je concerné ?
XenForo dans les versions mentionnées ci-dessus est concerné ; la vulnérabilité a été corrigée dans la version 2.3.13. Quiconque souhaite savoir si XenForo est visible dans sa propre infrastructure accessible de l'extérieur peut utiliser le Vérification rapide CVE à consulter à la fin de cet article : il présente les systèmes exposés et les logiciels identifiables depuis l'extérieur.
Il n'est pas toujours possible de déterminer la version effectivement installée à partir d'éléments externes — il est essentiel de la comparer avec l'avis de sécurité du fabricant.
Les trois vulnérabilités concernent différentes vérifications dans le flux OAuth2 : CVE-2026-73312 permet l'utilisation multiple d'un jeton d'actualisation après l'expiration du jeton d'accès associé. CVE-2026-73311 permet la réutilisation de codes d'autorisation déjà utilisés. CVE-2026-73309 permet de contourner la vérification d'authentification sur le point de terminaison des jetons grâce à des valeurs de paramètres vides.
Toutes les versions de XenForo antérieures à la 2.3.13 sont concernées. La solution documentée consiste à effectuer la mise à jour vers XenForo 2.3.13 ou une version ultérieure. XenForo a publié le correctif le 8 septembre 2026.
Après la mise à jour, les paires de jetons OAuth2 actifs et les sessions doivent être examinées à la recherche d'anomalies — en particulier les paires de jetons émises de manière répétée et les sessions qui ne peuvent être associées à aucune connexion attendue. Les systèmes qui étaient accessibles au public avant la mise à jour doivent faire l'objet d'une attention particulière.
Mise à jour : 08/09/2026. Cet article est fourni à titre d'information générale et ne constitue en aucun cas un conseil juridique, de sécurité ou d'action dans un cas particulier. La situation en matière de sécurité et la disponibilité des correctifs peuvent avoir évolué depuis la publication ; l'avis du fabricant accessible via le lien fait toujours foi. Malgré des recherches minutieuses, nous ne garantissons pas l'actualité, l'exactitude ni l'exhaustivité des informations fournies.
Vérification rapide CVE
Vérifiez en quelques minutes si votre surface d'attaque visible depuis l'extérieur présente des indices liés à une vulnérabilité CVE actuelle.
Une estimation approximative en quelques minutes par e-mail.
Pour en savoir plus, contactez gratuitement un consultant LocateRisk.
Vous recevrez cela par e-mail
EntreprisesVotre société GmbH
CVE vérifiésCVE-2026-73312
Évaluation passive
Remarques concernant le CVEtrouvé ou non trouvé
En savoir plus, réserver une démo ou simplement échanger quelques mots ? Nous nous en réjouissons !
Nous utilisons des cookies pour optimiser notre site web et nos services.
Fonctionnel
Always active
le stockage technique ou l'accès est strictement nécessaire dans le but légitime de permettre l'utilisation d'un service spécifique expressément demandé par l'abonné ou l'utilisateur, ou dans le seul but d'effectuer la transmission d'une communication par la voie d'un réseau de communications électroniques
Préférences
le stockage ou l'accès technique est nécessaire aux fins légitimes de la conservation des préférences qui n'ont pas été demandées par l'abonné ou l'utilisateur.
Statistiques
le stockage ou l'accès technique, à des fins exclusivement statistiques.le stockage ou l'accès technique, utilisé uniquement à des fins statistiques anonymes. En l'absence d'une citation, d'un accord volontaire de ton fournisseur d'accès à Internet ou d'enregistrements supplémentaires de tiers, les informations stockées ou consultées à cette seule fin ne peuvent généralement pas être utilisées pour t'identifier.
Marketing
Le stockage technique ou l'accès est nécessaire pour créer des profils d'utilisateurs, pour envoyer des publicités ou pour suivre l'utilisateur sur un site web ou sur plusieurs sites web à des fins de marketing similaires.