CVE-2026-33439
تنفيذ التعليمات البرمجية عن بُعد قبل المصادقة عبر إلغاء تسلسل jato.clientSession في OpenAM
- تم النشر
- 07/04/2026
- محدث
- 08/04/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمتوسط · الثلاثين يومًا القادمة
- المئوية
- 95.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Open Access Management (OpenAM) هو حل لإدارة الوصول. قبل الإصدار 16.0.6، يكون OpenIdentityPlatform OpenAM عرضة لتنفيذ التعليمات البرمجية عن بُعد (RCE) قبل المصادقة عبر إلغاء تسلسل Java غير الآمن لمعامل HTTP `jato.clientSession`. يتجاوز هذا التخفيف `WhitelistObjectInputStream` الذي تم تطبيقه على معامل `jato.pageSession` بعد CVE-2021-35464. يمكن للمهاجم غير المصادق تحقيق تنفيذ أوامر عشوائية على الخادم عن طريق إرسال كائن Java متسلسل مُصمم خصيصًا كمعامل GET/POST `jato.clientSession` إلى أي نقطة نهاية JATO ViewBean التي تحتوي صفحات JSP الخاصة بها على وسوم `<jato:form>` (على سبيل المثال، صفحات إعادة تعيين كلمة المرور). تم إصلاح هذه الثغرة في الإصدار 16.0.6.
المصادر
6- CVE-2026-33439-PoCاستغلال
استغلال لثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) قبل المصادقة في OpenAM (CVE-2026-33439) باستخدام سلسلة أدوات إلغاء تسلسل Java لتنفيذ الأوامر وإرجاع المخرجات مباشرةً في استجابة HTTP.
وصف نقطة نهاية قابلة للاستغلال لثغرة CVE-2026-33439 في OpenAM
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.