Open Access Management(OpenAM)是一款访问管理解决方案。在 16.1.1 之前的版本中,在非默认的集群配置下,某些联邦端点在 SAML2 集群 cookie 哈希重定向路径中,对用户提供的参数进行 HTML 编码时存在不一致性。未经身份验证的攻击者可以诱导用户跟随一个精心构造的请求,从而在 OpenAM 源站中执行脚本。该问题已在 16.1.1 版本中修复。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| OpenIdentityPlatform | OpenAM | < 16.1.1 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-62379 | 9.8 CRITICAL | OpenAM AuthXMLUtils 未认证远程代码执行 |
| CVE-2026-46619 | 9.3 CRITICAL | OpenAM 基于 MSISDN 的 LDAP 注入认证绕过漏洞 |
| CVE-2026-45052 | 9.3 CRITICAL | Oracle OpenAM 匿名SOAP认证用户配置文件篡改漏洞 |
| CVE-2026-45051 | 9.2 CRITICAL | OpenAM WebAuthn 反序列化远程代码执行漏洞 |
| CVE-2026-62263 | 9.2 CRITICAL | OpenAM Java反序列化远程代码执行漏洞 |
| CVE-2026-48717 | 9.1 CRITICAL | OpenAM OAuth PKCE授权绕过漏洞 |
| CVE-2026-45048 | 8.5 HIGH | OpenAM 认证用户原始令牌泄露权限提升 |
| CVE-2026-44203 | 8.3 HIGH | OpenAM 14.0.x OAuth2 form_post 反射型XSS漏洞 |
| CVE-2026-45794 | 7.7 HIGH | Oracle OpenAM 不安全反序列化漏洞 |
| CVE-2026-47426 | 7.6 HIGH | OpenAM OAuth客户端JWKS缓存冒充漏洞 |
| CVE-2026-46498 | 7.6 HIGH | OpenAM OAuth令牌伪造漏洞 |
| CVE-2026-47424 | 7.5 HIGH | Oracle OpenAM 认证后 Groovy 远程代码执行漏洞 |
| CVE-2026-53660 | 7.4 HIGH | OpenAM 不安全 SSO Cookie 初始化漏洞 |
| CVE-2026-46623 | 7.4 HIGH | OpenAM OAuth2模块密码修改未验证账户接管漏洞 |
| CVE-2026-41573 | 7.1 HIGH | OpenAM 通过 `_queryId` 参数的 LDAP 注入漏洞 |
| CVE-2026-62280 | 6.1 MEDIUM | OpenAM 反射型跨站脚本漏洞 |
| CVE-2026-44202 | 5.3 MEDIUM | OpenAM 已认证的服务端请求伪造漏洞 |
暂无评论