天下漏洞,尽知其名
HIGH

CVE-2026-105115 OpenAM JAX-RPC 未认证任意类实例化漏洞

影响攻击者可未认证加载任意类,导致服务崩溃或可能远程代码执行

AI 研判

OpenAM 16.1.3 之前的版本在遗留的 JAX-RPC SOAP 接口中存在未认证任意类实例化漏洞。远程攻击者可通过向 /jaxrpc/* 发送携带未验证会话标识和指定类名的 SOAP 请求,触发任意类加载。该漏洞可导致服务器崩溃、探测类路径,并可能借助 gadget 链实现代码执行。

影响范围

OpenAM

OpenAM 16.1.3 之前的版本受影响,具体受影响版本范围以官方公告为准。

漏洞详情

漏洞类型为未认证的任意类实例化,成因是遗留 JAX-RPC SOAP 接口在处理请求时未对会话标识进行有效验证,且允许攻击者指定类名进行实例化。攻击者通过构造 SOAP 请求即可加载任意类,可用于崩溃服务、探测类路径,或结合 gadget 链达成代码执行。

利用条件与风险

利用无需认证,攻击者仅需能访问 /jaxrpc/* 接口即可发起请求,实战风险较高,可能导致服务不可用或代码执行。

修复建议

建议升级至 OpenAM 16.1.3 或更高版本;若无法立即升级,可限制对 /jaxrpc/* 接口的访问或禁用遗留 JAX-RPC SOAP 接口作为临时缓解。

原始情报

OpenAM before 16.1.3 contains an unauthenticated arbitrary class instantiation vulnerability in the legacy JAX-RPC SOAP interface that allows remote attackers to load classes without authentication. Attackers can send SOAP requests to /jaxrpc/* with an unverified session identifier and a chosen class name, crashing the server, probing the classpath, or potentially reaching code execution via gadget chains.