OpenIdentityPlatform
- Total products in the ecosystem
- 2
- Total vulnerabilities (90 days)
- 20
en
Verify to analyze this security profile
As of 10/02/2026, OpenIdentityPlatform recorded 20 security vulnerabilities in the last 90 days across 2 products, including 18 rated High or above and 0 known exploited vulnerabilities (KEV) that should be prioritized for immediate remediation.
Over the last 90 days, OpenAM had the most security vulnerabilities in the OpenIdentityPlatform ecosystem, with 18 vulnerabilities—approximately 90% of the provider's total vulnerabilities during this period.
| Vulnerability | Exploitation status | Fix | Affected product | Published | Severity |
|---|---|---|---|---|---|
CVE-2026-46495OpenDJ Pre-Auth RCE via Java Deserialization in JMX RMI | Exploitation statusNot known exploited | FixYes | Affected productOpenDJ | Published09/15/2026 | SeverityCritical |
CVE-2026-48717OpenAM OAuth Authorization Bypass via PKCE Challenge | Exploitation statusNot known exploited | FixYes | Affected productOpenAM | Published09/15/2026 | SeverityCritical |
CVE-2026-47426OpenAM OAuth Client Impersonation via JWKS Resolver Cache | Exploitation statusNot known exploited | FixYes | Affected productOpenAM | Published09/15/2026 | SeverityHigh |
CVE-2026-47424OpenAM Authenticated RCE via Groovy Sandbox Escape | Exploitation statusNot known exploited | FixYes | Affected productOpenAM | Published09/15/2026 | SeverityHigh |
CVE-2026-41573OpenAM LDAP Injection via `_queryId` Parameter | Exploitation statusNot known exploited | FixYes | Affected productOpenAM | Published09/15/2026 | SeverityHigh |
CVE-2026-62280OpenAM Reflected XSS in the OAuth2/OIDC `wap` consent page | Exploitation statusNot known exploited | FixYes | Affected productOpenAM | Published09/15/2026 | SeverityMedium |
CVE-2026-45051OpenAM Pre-auth RCE via Java Deserialization in WebAuthn Authenticator Storage | Exploitation statusNot known exploited | FixYes | Affected productOpenAM | Published09/15/2026 | SeverityCritical |
CVE-2026-62263OpenAM: WebAuthn Java deserialization RCE via ObjectInputFilter depth>1 bypass | Exploitation statusNot known exploited | FixYes | Affected productOpenAM | Published09/15/2026 | SeverityCritical |
CVE-2026-46623OpenAM Account Takeover via Unverified Password Change in OAuth2 Module | Exploitation statusNot known exploited | FixYes | Affected productOpenAM | Published09/15/2026 | SeverityHigh |
CVE-2026-46619OpenAM Authentication Bypass via MSISDN LDAP Injection | Exploitation statusNot known exploited | FixYes | Affected productOpenAM | Published09/15/2026 | SeverityCritical |
CVE-2026-46498OpenAM Arbitrary OAuth Token Minting via Push Registration | Exploitation statusNot known exploited | FixYes | Affected productOpenAM | Published09/15/2026 | SeverityHigh |
CVE-2026-45794OpenAM Unsafe Java Deserialization via SNS | Exploitation statusNot known exploited | FixYes | Affected productOpenAM | Published09/15/2026 | SeverityHigh |
CVE-2026-45048OpenAM Authenticated Privilege Escalation via Raw Token Disclosure Session RPC | Exploitation statusNot known exploited | FixYes | Affected productOpenAM | Published09/15/2026 | SeverityHigh |
CVE-2026-44203OpenAM: Pre-auth Reflected XSS in OAuth2 / OIDC response_mode=form_post via state parameter (FormPostResponse.ftl) | Exploitation statusNot known exploited | FixYes | Affected productOpenAM | Published09/15/2026 | SeverityHigh |
CVE-2026-44202OpenAM Authenticated Server-Side Request Forgery (SSRF) via `/sessionservice` | Exploitation statusNot known exploited | FixYes | Affected productOpenAM | Published09/15/2026 | SeverityMedium |
CVE-2026-62379OpenAM: Unauthenticated Remote Code Execution via Class.forName in AuthXMLUtils.createCustomCallback | Exploitation statusNot known exploited | FixYes | Affected productOpenAM | Published09/15/2026 | SeverityCritical |
CVE-2026-53660OpenAM Insecure SSO Cookie Initialization | Exploitation statusNot known exploited | FixYes | Affected productOpenAM | Published09/15/2026 | SeverityHigh |
CVE-2026-45052OpenAM Pre-auth User Profile Tampering via Anonymous SOAP Authn in Liberty IDPP/Discovery Endpoints | Exploitation statusNot known exploited | FixYes | Affected productOpenAM | Published09/15/2026 | SeverityCritical |
CVE-2026-44793OpenAM: Pre-authentication Reflected XSS in SAML2 Cluster Cookie-Hash-Redirect Path via `FSUtils.postToTarget` | Exploitation statusNot known exploited | FixYes | Affected productOpenAM | Published09/15/2026 | SeverityHigh |
CVE-2026-73644OpenDJ: Authorization bypass in SASL PLAIN allowing a `proxied-auth` holder to impersonate any resolvable non-root user without an ACI proxy grant | Exploitation statusNot known exploited | FixYes | Affected productOpenDJ | Published08/13/2026 | SeverityCritical |
CVE-2026-33439Pre-Authentication Remote Code Execution via `jato.clientSession` Deserialization in OpenAM | Exploitation statusNot known exploited | FixYes | Affected productOpenAM | Published04/07/2026 | SeverityCritical |
CVE-2025-64099OpenAM allows use of arbitrary OIDC requested claims values in id_token and user_info | Exploitation statusNot known exploited | FixNot confirmed | Affected productOpenAM | Published11/12/2025 | SeverityHigh |
CVE-2025-27497OpenDJ Denial of Service (Dos) using alias loop | Exploitation statusPublic exploit | FixYes | Affected productOpenDJ | Published03/05/2025 | SeverityHigh |
CVE-2024-41667OpenAM FreeMarker template injection | Exploitation statusNot known exploited | FixNot confirmed | Affected productOpenAM | Published07/24/2024 | SeverityHigh |
CVE-2023-37471User impersonation using SAMLv1.x SSO in Open Access Management | Exploitation statusNot known exploited | FixYes | Affected productOpenAM | Published07/20/2023 | SeverityCritical |
CVE-2022-34298 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published06/22/2022 | SeverityUnknown |
CyStack VulnScan continuously discovers assets, validates vulnerabilities, and helps security teams prioritize remediation across the organization.
Explore CyStack VulnScan