Forgerock · Openam · CVE-2026-105116
**Nome do Software Vulnerável e Versões Afetadas**
OpenAM versões anteriores a 16.1.3
**Description**
Um defeito de cross-site scripting existe onde a mensagem SAML, o estado de retransmissão (relay state) e a URL de destino são inseridos sem codificação na página de auto-envio de bounce de cookie do balanceador de carga. Este problema é acessível quando a configuração `cookieHashRedirectEnabled` está ativada, permitindo potencialmente a execução de scripts na origem do OpenAM. No entanto, uma falha HTTP 500 não relacionada impede a exploração nas versões lançadas.
**Recommendations**
Atualize para a versão 16.1.3 ou posterior.
Como mitigação temporária, certifique-se de que a configuração `cookieHashRedirectEnabled` esteja desativada.