PT-2026-104578 · Forgerock · Openam

·

CVE-2026-105117

·

Publicado

2026-10-03

·

Atualizado

2026-10-03

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas OpenAM versões anteriores a 16.1.3
Description Um problema de injeção de conteúdo de e-mail permite que atacantes não autenticados controlem a redação de e-mails de notificação. Isso é possível por meio das ações forgotPassword e register no endpoint '/json/{realm}/users'. Ao fornecer os campos subject e message, os atacantes podem enviar e-mails de phishing usando o endereço de remetente configurado da organização ou usar o processo de registro como um relé para enviar e-mails para destinatários arbitrários.
Recommendations Atualize para a versão 16.1.3 ou posterior. Restrinja o acesso ao endpoint '/json/{realm}/users' para minimizar o risco de exploração.

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-105117

Produtos afetados

Openam