Pubblicato il 2026-08-14 · Fonte: NVD NIST
La vulnerabilità CVE-2026-73683 colpisce Laravel Socialite, permettendo a degli attaccanti non autenticati di bypassare i controlli di autenticazione sfruttando la mancanza di validazione del claim nonce nella funzione getUserByOIDCToken() di FacebookProvider.php. Ciò consente di ottenere accesso non autorizzato ai conti delle vittime. La CVSS Score è di 8.1, classificata come alta. La vulnerabilità è stata identificata come CWE-294 e non è attualmente sfruttata attivamente.
Un attaccante che ottiene un token id_token valido e non scaduto per lo stesso Facebook App ID può sfruttare questa vulnerabilità per accedere ai conti delle vittime senza autorizzazione. Ciò può portare a violazioni della sicurezza e accesso non autorizzato ai dati sensibili. I sistemi a rischio sono quelli che utilizzano Laravel Socialite per l'autenticazione con Facebook.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di aggiornare Laravel Socialite alla versione più recente che include la patch per la vulnerabilità. Inoltre, è importante implementare pratiche di sicurezza generali come il monitoraggio delle attività di autenticazione e l'uso di token di accesso sicuri. Se non è possibile aggiornare immediatamente, si possono implementare workaround come la validazione manuale del claim nonce o l'uso di un sistema di autenticazione alternativo.
La vulnerabilità CVE-2026-73683 è una vulnerabilità di bypass di autenticazione in Laravel Socialite che permette a degli attaccanti non autenticati di accedere ai conti delle vittime.
La vulnerabilità sfrutta la mancanza di validazione del claim nonce nella funzione getUserByOIDCToken() di FacebookProvider.php, permettendo agli attaccanti di ottenere accesso non autorizzato ai conti delle vittime.
Per proteggersi da questa vulnerabilità, si consiglia di aggiornare Laravel Socialite alla versione più recente e implementare pratiche di sicurezza generali come il monitoraggio delle attività di autenticazione e l'uso di token di accesso sicuri.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.