CVE-2026-105117 OpenAM 邮件内容注入漏洞
影响未授权攻击者可借官方发件地址发送钓鱼邮件或将其用作邮件中继
OpenAM 16.1.3 之前版本在 /json/{realm}/users 的 forgotPassword 与 register 接口存在邮件内容注入问题。未认证攻击者可控制通知邮件的主题与正文内容。
影响范围
OpenAM 16.1.3 之前的版本(具体受影响版本范围以官方公告为准)。
漏洞详情
漏洞类型为邮件内容注入。由于 forgotPassword 和 register 动作未对用户提交的 subject、message 等字段做充分校验与过滤,攻击者可将其注入到系统发出的通知邮件中。结合组织已配置的发件地址,攻击者可伪造可信来源发送钓鱼邮件,或利用 register 功能向任意收件人转发邮件。
利用条件与风险
利用无需认证,攻击者只需能访问 /json/{realm}/users 接口即可触发;实战中可被用于钓鱼攻击与邮件中继滥用,危害组织信誉与收件人安全。
修复建议
建议升级至 OpenAM 16.1.3 或更高版本;若暂无法升级,可限制对 forgotPassword、register 接口的访问,并对邮件主题与正文中的用户输入进行过滤或转义。
OpenAM before 16.1.3 contains an email content injection vulnerability that allows unauthenticated attackers to control notification email wording via the forgotPassword and register actions on /json/{realm}/users. Attackers can supply subject and message fields to send phishing mail from the organisation’s configured From address, or abuse register as a relay to arbitrary recipients.