CVE-2026-33439
प्री-ऑथेंटिकेशन रिमोट कोड एक्ज़ीक्यूशन OpenAM में jato.clientSession डिसीरियलाइज़ेशन के माध्यम से
- प्रकाशित
- 7 अप्रैल 2026
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xमध्यम · अगले 30 दिन
- प्रतिशत
- 95.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# ओपन एक्सेस मैनेजमेंट (OpenAM) ओपन एक्सेस मैनेजमेंट (OpenAM) एक एक्सेस प्रबंधन समाधान है। संस्करण 16.0.6 से पहले, OpenIdentityPlatform OpenAM, `jato.clientSession` HTTP पैरामीटर के असुरक्षित Java डिसीरियलाइज़ेशन के माध्यम से प्री-ऑथेंटिकेशन रिमोट कोड निष्पादन (RCE) के प्रति संवेदनशील है। यह CVE-2021-35464 के बाद `jato.pageSession` पैरामीटर पर लागू की गई WhitelistObjectInputStream शमन (mitigation) को बायपास करता है। एक अनप्रमाणित हमलावर, किसी भी JATO ViewBean एंडपॉइंट पर `jato.clientSession` GET/POST पैरामीटर के रूप में एक क्राफ्टेड सीरियलाइज़्ड Java ऑब्जेक्ट भेजकर सर्वर पर मनमाना कमांड निष्पादन प्राप्त कर सकता है, जिसके JSP में `<jato:form>` टैग होते हैं (जैसे, पासवर्ड रीसेट पेज)। यह भेद्यता 16.0.6 में ठीक कर दी गई है।
स्रोत
6- CVE-2026-33439-PoCएक्सप्लॉइट
OpenAM प्री-ऑथ RCE (CVE-2026-33439) के लिए एक्सप्लॉइट, जो Java डिसीरियलाइज़ेशन गैजेट चेन का उपयोग करके कमांड निष्पादित करता है और आउटपुट सीधे HTTP प्रतिक्रिया में लौटाता है।
- CVE-2026-33439-OpenAMअनुसंधान
CVE-2026-33439 के लिए OpenAM में संवेदनशील एंडपॉइंट विवरण
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।