#Session Hijacking
All CosmicBytez Labs articles tagged #Session Hijacking, across news, security advisories, how-to guides, and projects.
- Security
CVE-2026-76718: HPE OneView Cross-Site Scripting Flaw Enables Session Hijacking
High-severity CVSS 8.2 XSS flaw in HPE OneView (versions before 11.40) enables remote session hijacking of admin consoles; patched in OneView 11.40.
- Security
CVE-2026-57967: Apache ActiveMQ Artemis Session Hijack via CORE Protocol
Attackers can craft a CORE protocol SESSION_REATTACH packet to steal an existing Artemis session and its authenticated privileges.
- News
JSCeal Malware Hijacks Google Sessions via Stolen Cookies
JSCeal, a heavily obfuscated V8 JavaScript malware, steals browser session cookies to replay Google logins and drain crypto accounts.
- Security
CVE-2026-85181: CAT Session Cookie Forgery Grants Admin Access
CAT relies solely on an unkeyed Java hashCode for session integrity, letting attackers forge admin cookies and bypass IP binding via X-Forwarded-For.
- Security
Critical Session Hijack Flaw in IBM Administration Runtime Expert for i
CVE-2026-18527 (CVSS 9.9) lets unauthenticated attackers hijack another user's session in IBM ARE for i's legacy GUI, gaining elevated privileges.
- News
NovaCookies Campaigns Abuse Genuine Docusign Notifications to Steal Microsoft 365 Sessions
A $320/month AitM phishing kit rides real Docusign notification emails to relay Microsoft 365 logins and steal live session cookies.
- Security
CVE-2026-15341: WordPress User Session Synchronizer — Account Takeover
Critical auth bypass in User Session Synchronizer plugin v1.4.0 lets unauthenticated attackers hijack any WordPress account via session sync on every request.
- News
New CSS Attacks Can Break Webmail Defenses to Steal Passwords and Tokens
PortSwigger researcher Gareth Heyes demonstrated at Black Hat USA 2026 that CSS and HTML within emails can escape message boundaries to capture typed...
- Security
CVE-2026-2342: ValeApp Stored Cross-Site Scripting (CVSS 9.3)
A critical stored XSS vulnerability in OceanicSoft's ValeApp allows attackers to inject persistent JavaScript payloads that execute in every victim's...
- Security
CVE-2026-9733: Mojolicious OAuth2 Weak PRNG Enables CSRF Session Hijacking
A critical flaw in the Mojolicious::Plugin::Web::Auth::OAuth2 Perl module uses a predictable SHA-1 state derived from epoch time and rand(), allowing...
- Security
Critical Session Hijacking via Auth Bypass in Akilli
CVE-2026-2347 is a CVSS 9.8 authorization bypass in Akilli's e-commerce platform, allowing attackers to hijack authenticated sessions by manipulating...
- Security
CVE-2026-40285: WeGIA SQL Injection via PHP extract()
A high-severity SQL injection vulnerability in WeGIA, a web manager for charitable institutions, allows authenticated attackers to escalate privileges by...
- Security
CVE-2026-33875: Gematik Authenticator Authentication Flow
A critical vulnerability in Gematik Authenticator prior to version 4.16.0 allows attackers to hijack authentication sessions via malicious deep links,...