PT-2026-104580 · Forgerock · Openam

·

CVE-2026-105119

·

Publicado

2026-10-03

·

Atualizado

2026-10-03

CVSS v3.1

6.8

Média

VetorAV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas OpenAM versões anteriores a 16.1.3
Description A aplicação do PKCE do Provedor OAuth2 ocorre apenas em solicitações de autorização onde o response type é exatamente code. Consequentemente, códigos emitidos através de fluxos híbridos do OpenID Connect (como code token, code id token ou code token id token) não possuem um desafio vinculado. Isso permite que um invasor que intercepte tal código o troque por tokens de um cliente público utilizando qualquer code verifier não vazio. PKCE (Proof Key for Code Exchange) é uma extensão de segurança usada para prevenir ataques de injeção de código de autorização.
Recommendations Atualize o OpenAM para a versão 16.1.3 ou posterior.

Correção

Improper Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-105119

Produtos afetados

Openam