PT-2026-104579 · Forgerock · Openam

·

CVE-2026-105118

·

Publicado

2026-10-03

·

Atualizado

2026-10-03

CVSS v3.1

4.7

Média

VetorAV:N/AC:H/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas OpenAM versões anteriores a 16.1.3
Description Um problema de redirecionamento aberto existe onde atacantes não autenticados podem redirecionar usuários ao fornecer um id token hint não verificado para o endpoint '/oauth2/connect/endSession'. Ao especificar qualquer cliente de realm em um hint forjado, atacantes podem redirecionar vítimas para qualquer URI de pós-logout registrada, o que pode ser usado para facilitar ataques de phishing aproveitando a confiança associada ao host do OpenAM.
Recommendations Atualize para a versão 16.1.3 ou posterior. Como mitigação temporária, restrinja o acesso ao endpoint '/oauth2/connect/endSession' ou evite usar o parâmetro id token hint até que a atualização seja aplicada.

Correção

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-105118

Produtos afetados

Openam