CVE-2026-62263
OpenAM: WebAuthn Java-Deserialisierung RCE über ObjectInputFilter-Tiefe>1-Bypass
- Veröffentlicht
- 15.09.2026
- Aktualisiert
- 15.09.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 29.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 44,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Open Access Management (OpenAM) ist eine Zugriffsverwaltungslösung. Vor 16.1.2 wendet WebAuthnAuthentication.deserialize einen ObjectInputFilter an, der jedes serialisierte Objekt mit einer Tiefe größer als 1 zulässt und daher nur ein AuthenticatorImpl-Wurzelobjekt einschränkt. Ein Angreifer vor der Authentifizierung kann einen userHandle liefern, dessen serialisierter Graph ein gültiges AuthenticatorImpl-Wurzelobjekt und eine verschachtelte Gadget-Klasse enthält, wodurch readObject oder readResolve vor der Cast- und Assertion-Verifizierung ausgeführt wird, wenn ein nutzbares Gadget im Classpath vorhanden ist. Dies umgeht die unvollständige Behebung der früheren WebAuthn-Deserialisierungsschwachstelle. Dieses Problem ist in Version 16.1.2 behoben.
Quellen
1- security-researchForschung
PoCs & Write-ups zu CVEs, die ich gemeldet habe (koordinierte Offenlegung; nur veröffentlichte und gepatchte)
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.