Security: OpenIdentityPlatform/OpenAM
Security Advisories
View known security vulnerabilities and report new vulnerabilities privately to maintainers.
-
OpenAM: Unauthenticated Remote Code Execution via unsafe class instantiation in the /authservice (PLL) endpointGHSA-wg5r-wc3x-39vc published
Jul 23, 2026 by vharsekoCritical -
OpenAM Reflected XSS in the OAuth2/OIDC `wap` consent pageGHSA-vqxv-6xrh-49cp published
Jul 23, 2026 by vharsekoModerate -
OpenAM WebAuthn Java deserialization RCE via ObjectInputFilter depthGHSA-gf8h-gq53-288j published
Jul 23, 2026 by vharsekoHigh -
OpenAM Groovy script sandbox escape leads to authenticated RCEGHSA-5hgj-6j53-p729 published
Jul 22, 2026 by vharsekoCritical -
OpenAM Open Redirect in SAML2/IDFF IDP Discovery EndpointsGHSA-2pf8-52jh-5x3m published
Jul 22, 2026 by vharsekoModerate -
OpenAM Insecure SSO Cookie InitializationGHSA-fpmh-vx4h-xc33 published
Jun 29, 2026 by vharsekoModerate -
OpenAM OAuth Authorization Bypass via PKCE ChallengeGHSA-4v2w-2wqp-mc85 published
Jun 28, 2026 by vharsekoModerate -
OpenAM OAuth Client Impersonation via JWKS Resolver CacheGHSA-f2cx-463q-7m2c published
Jun 28, 2026 by vharsekoHigh -
OpenAM Authenticated RCE via Groovy Sandbox EscapeGHSA-69j4-qvqr-hpw3 published
Jun 27, 2026 by vharsekoHigh -
OpenAM Account Takeover via OAuth2 Unverified Password ChangeGHSA-gf57-4mp6-m85x published
Jun 26, 2026 by vharsekoHigh