Open Access Management(OpenAM)是一款访问管理解决方案。在 16.1.1 版本之前,OAuth 2.0 和 OpenID Connect 的授权端点在 响应模式下,未对用户提供的参数进行充分编码,导致 和 在将参数渲染为 HTML 时存在安全风险。未认证的恶意攻击者可以诱导用户打开一个精心构造的授权请求,从而在 OpenAM 来源下执行脚本(即存在 XSS 风险)。该问题已在 16.1.1 版本中修复。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| OpenIdentityPlatform | OpenAM | < 16.1.1 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-62379 | 9.8 CRITICAL | OpenAM AuthXMLUtils 未认证远程代码执行 |
| CVE-2026-46619 | 9.3 CRITICAL | OpenAM 基于 MSISDN 的 LDAP 注入认证绕过漏洞 |
| CVE-2026-45052 | 9.3 CRITICAL | Oracle OpenAM 匿名SOAP认证用户配置文件篡改漏洞 |
| CVE-2026-45051 | 9.2 CRITICAL | OpenAM WebAuthn 反序列化远程代码执行漏洞 |
| CVE-2026-62263 | 9.2 CRITICAL | OpenAM Java反序列化远程代码执行漏洞 |
| CVE-2026-48717 | 9.1 CRITICAL | OpenAM OAuth PKCE授权绕过漏洞 |
| CVE-2026-45048 | 8.5 HIGH | OpenAM 认证用户原始令牌泄露权限提升 |
| CVE-2026-45794 | 7.7 HIGH | Oracle OpenAM 不安全反序列化漏洞 |
| CVE-2026-47426 | 7.6 HIGH | OpenAM OAuth客户端JWKS缓存冒充漏洞 |
| CVE-2026-46498 | 7.6 HIGH | OpenAM OAuth令牌伪造漏洞 |
| CVE-2026-47424 | 7.5 HIGH | Oracle OpenAM 认证后 Groovy 远程代码执行漏洞 |
| CVE-2026-53660 | 7.4 HIGH | OpenAM 不安全 SSO Cookie 初始化漏洞 |
| CVE-2026-46623 | 7.4 HIGH | OpenAM OAuth2模块密码修改未验证账户接管漏洞 |
| CVE-2026-41573 | 7.1 HIGH | OpenAM 通过 `_queryId` 参数的 LDAP 注入漏洞 |
| CVE-2026-44793 | 7.0 HIGH | OpenAM SAML2 集群 Cookie 路径下 XSS 漏洞 |
| CVE-2026-62280 | 6.1 MEDIUM | OpenAM 反射型跨站脚本漏洞 |
| CVE-2026-44202 | 5.3 MEDIUM | OpenAM 已认证的服务端请求伪造漏洞 |
暂无评论