CVE-2026-62263
OpenAM: تنفيذ تعليمات برمجية عن بُعد عبر إلغاء تسلسل Java في WebAuthn باستخدام تجاوز ObjectInputFilter للعمق>1
- تم النشر
- 15/09/2026
- محدث
- 15/09/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 29/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 44.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Open Access Management (OpenAM) هو حل لإدارة الوصول. قبل الإصدار 16.1.2، يطبّق WebAuthnAuthentication.deserialize مرشّح ObjectInputFilter يسمح بكل كائن مُسلسَل على عمق أكبر من 1، وبالتالي يقيّد فقط كائن جذر AuthenticatorImpl. يمكن لمهاجم قبل المصادقة أن يزوّد userHandle يحتوي رسمه البياني المُسلسَل على جذر AuthenticatorImpl صالح وفئة أداة (gadget) متداخلة، مما يؤدي إلى تنفيذ readObject أو readResolve قبل التحقق من التحويل (cast) والتأكيد (assertion) عندما تكون أداة قابلة للاستخدام موجودة على مسار الفئات (classpath). يتجاوز هذا المعالجة غير المكتملة لثغرة إلغاء التسلسل (deserialization) السابقة في WebAuthn. تم إصلاح هذه المشكلة في الإصدار 16.1.2.
المصادر
1- security-researchالبحث
PoCs وتقارير عن ثغرات CVE التي أبلغت عنها (إفصاح منسق; المنشورة والمصححة فقط)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.