- Sản phẩm & Dịch vụSản phẩm & Dịch vụ
- Giải phápGiải pháp
- Bảng giáBảng giá
- Công tyCông ty
- Tài liệuTài liệu
vi
vi
Mức độ nghiêm trọng trong 22 bản ghi đã phân tích
Tính đến 30/09/2026, trong dữ liệu CyStack đã phân tích, OpenAM ghi nhận 18 lỗ hổng bảo mật được công bố trong 90 ngày gần nhất, trong đó 16 lỗ hổng ở mức độ nghiêm trọng Cao trở lên. Trong số này chưa có lỗ hổng nào nằm trong danh mục CISA KEV. CyStack khuyến nghị các tổ chức và người dùng cá nhân khắc phục các lỗ hổng liên quan càng sớm càng tốt.
CyStack chưa có đủ dữ liệu nguồn chính thức để xác định phiên bản mới nhất của OpenAM và đối chiếu lỗ hổng riêng cho phiên bản đó.
| Lỗ hổng | Tình trạng khai thác | Bản vá | Ngày phát hành | Mức độ nghiêm trọng |
|---|---|---|---|---|
CVE-2026-48717OpenAM OAuth Authorization Bypass via PKCE Challenge | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành15/09/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-47426OpenAM OAuth Client Impersonation via JWKS Resolver Cache | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành15/09/2026 | Mức độ nghiêm trọngCao |
CVE-2026-47424OpenAM Authenticated RCE via Groovy Sandbox Escape | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành15/09/2026 | Mức độ nghiêm trọngCao |
CVE-2026-41573OpenAM LDAP Injection via `_queryId` Parameter | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành15/09/2026 | Mức độ nghiêm trọngCao |
CVE-2026-62280OpenAM Reflected XSS in the OAuth2/OIDC `wap` consent page | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành15/09/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-45051OpenAM Pre-auth RCE via Java Deserialization in WebAuthn Authenticator Storage | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành15/09/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-62263OpenAM: WebAuthn Java deserialization RCE via ObjectInputFilter depth>1 bypass | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành15/09/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-46623OpenAM Account Takeover via Unverified Password Change in OAuth2 Module | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành15/09/2026 | Mức độ nghiêm trọngCao |
CVE-2026-46619OpenAM Authentication Bypass via MSISDN LDAP Injection | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành15/09/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-46498OpenAM Arbitrary OAuth Token Minting via Push Registration | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành15/09/2026 | Mức độ nghiêm trọngCao |
CVE-2026-45794OpenAM Unsafe Java Deserialization via SNS | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành15/09/2026 | Mức độ nghiêm trọngCao |
CVE-2026-45048OpenAM Authenticated Privilege Escalation via Raw Token Disclosure Session RPC | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành15/09/2026 | Mức độ nghiêm trọngCao |
CVE-2026-44203OpenAM: Pre-auth Reflected XSS in OAuth2 / OIDC response_mode=form_post via state parameter (FormPostResponse.ftl) | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành15/09/2026 | Mức độ nghiêm trọngCao |
CVE-2026-44202OpenAM Authenticated Server-Side Request Forgery (SSRF) via `/sessionservice` | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành15/09/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-62379OpenAM: Unauthenticated Remote Code Execution via Class.forName in AuthXMLUtils.createCustomCallback | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành15/09/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-53660OpenAM Insecure SSO Cookie Initialization | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành15/09/2026 | Mức độ nghiêm trọngCao |
CVE-2026-45052OpenAM Pre-auth User Profile Tampering via Anonymous SOAP Authn in Liberty IDPP/Discovery Endpoints | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành15/09/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-44793OpenAM: Pre-authentication Reflected XSS in SAML2 Cluster Cookie-Hash-Redirect Path via `FSUtils.postToTarget` | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành15/09/2026 | Mức độ nghiêm trọngCao |
CVE-2026-33439Pre-Authentication Remote Code Execution via `jato.clientSession` Deserialization in OpenAM | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành07/04/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2025-64099OpenAM allows use of arbitrary OIDC requested claims values in id_token and user_info | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Ngày phát hành12/11/2025 | Mức độ nghiêm trọngCao |
CVE-2024-41667OpenAM FreeMarker template injection | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Ngày phát hành24/07/2024 | Mức độ nghiêm trọngCao |
CVE-2023-37471User impersonation using SAMLv1.x SSO in Open Access Management | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành20/07/2023 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2022-34298 | Tình trạng khai thácChưa xác nhận | Bản váChưa xác nhận | Ngày phát hành22/06/2022 | Mức độ nghiêm trọngChưa rõ |
Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.
Khám phá CyStack VulnScan