Open Access Management (OpenAM) 是一款访问管理解决方案。在 16.1.1 版本之前,WebAuthnAuthentication 会在未使用 ObjectInputFilter 的情况下,通过 从配置的用户属性中反序列化一个 对象图。利用此漏洞需要满足以下条件:WebAuthn 流程必须可达,且攻击者之前已通过委托管理、用户配置、目录访问、传统 REST 自助注册或不安全的配置,向该用户属性写入了受控数据。当这些非默认条件成立时,数据会在断言验证之前被反序列化,从而可能在应用服务器进
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| OpenIdentityPlatform | OpenAM | < 16.1.1 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-62379 | 9.8 CRITICAL | OpenAM AuthXMLUtils 未认证远程代码执行 |
| CVE-2026-46619 | 9.3 CRITICAL | OpenAM 基于 MSISDN 的 LDAP 注入认证绕过漏洞 |
| CVE-2026-45052 | 9.3 CRITICAL | Oracle OpenAM 匿名SOAP认证用户配置文件篡改漏洞 |
| CVE-2026-62263 | 9.2 CRITICAL | OpenAM Java反序列化远程代码执行漏洞 |
| CVE-2026-48717 | 9.1 CRITICAL | OpenAM OAuth PKCE授权绕过漏洞 |
| CVE-2026-45048 | 8.5 HIGH | OpenAM 认证用户原始令牌泄露权限提升 |
| CVE-2026-44203 | 8.3 HIGH | OpenAM 14.0.x OAuth2 form_post 反射型XSS漏洞 |
| CVE-2026-45794 | 7.7 HIGH | Oracle OpenAM 不安全反序列化漏洞 |
| CVE-2026-46498 | 7.6 HIGH | OpenAM OAuth令牌伪造漏洞 |
| CVE-2026-47426 | 7.6 HIGH | OpenAM OAuth客户端JWKS缓存冒充漏洞 |
| CVE-2026-47424 | 7.5 HIGH | Oracle OpenAM 认证后 Groovy 远程代码执行漏洞 |
| CVE-2026-53660 | 7.4 HIGH | OpenAM 不安全 SSO Cookie 初始化漏洞 |
| CVE-2026-46623 | 7.4 HIGH | OpenAM OAuth2模块密码修改未验证账户接管漏洞 |
| CVE-2026-41573 | 7.1 HIGH | OpenAM 通过 `_queryId` 参数的 LDAP 注入漏洞 |
| CVE-2026-44793 | 7.0 HIGH | OpenAM SAML2 集群 Cookie 路径下 XSS 漏洞 |
| CVE-2026-62280 | 6.1 MEDIUM | OpenAM 反射型跨站脚本漏洞 |
| CVE-2026-44202 | 5.3 MEDIUM | OpenAM 已认证的服务端请求伪造漏洞 |
暂无评论