PT-2026-30917 · Forgerock · Openam+1

Iamnoooob

·

Publicado

2026-04-07

·

Atualizado

2026-05-27

·

CVE-2026-33439

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas OpenAM versões anteriores a 16.0.6
Description Open Access Management (OpenAM) é uma solução de gerenciamento de acesso. Um invasor não autenticado pode alcançar a execução arbitrária de comandos no servidor por meio de desserialização Java insegura. Isso ocorre quando um objeto Java serializado manipulado é enviado como o parâmetro GET/POST jato.clientSession para qualquer endpoint JATO ViewBean cujo JSP contenha tags <jato:form>, como as páginas de Redefinição de Senha. Este problema ignora a mitigação WhitelistObjectInputStream aplicada anteriormente ao parâmetro jato.pageSession.
Recommendations Atualizar para a versão 16.0.6.

Correção

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-33439
GHSA-2CQQ-RPVQ-G5QJ

Produtos afetados

Openam
Openidentityplatform