PT-2026-104576 · Forgerock · Openam

·

CVE-2026-105115

·

Publicado

2026-10-03

·

Atualizado

2026-10-04

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:H
Nome do Software Vulnerável e Versões Afetadas OpenAM versões anteriores a 16.1.3
Description A interface SOAP JAX-RPC legada contém uma falha de instanciação arbitrária de classe não autenticada. Atacantes remotos podem enviar solicitações SOAP para o endpoint '/jaxrpc/*' usando um identificador de sessão não verificado e um nome de classe específico. Isso pode resultar em travamentos do servidor, sondagem do classpath ou potencial execução remota de código por meio de gadget chains, que são sequências de fragmentos de código existentes usados para atingir um objetivo não pretendido.
Recommendations Atualize para a versão 16.1.3 ou posterior. Restrinja o acesso ao endpoint '/jaxrpc/*' para minimizar o risco de exploração.

Correção

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-105115

Produtos afetados

Openam