OpenAM のセキュリティ脆弱性について
OpenAM に複数のセキュリティ脆弱性が発見されました。
- CVE-2026-62280
- CVE-2026-62379
- CVE-2026-63463
- CVE-2026-63467
- CVE-2026-63468
- CVE-2026-63484
- CVE-2026-63485
- CVE-2026-63487
- CVE-2026-63488
OpenAM 14 向けに修正パッケージを提供いたします。 ご利用のお客様はアップデート版をご適用ください。
なお、以下のバージョンにつきましては、サポート対象 OS のメンテナンス期間が終了しているため、修正パッケージの提供はございません。
- OpenAM 9 / OpenAM 11 / OpenAM 13
- OpenAM 14(サポート終了 OS をご利用の場合)
該当するバージョンをご利用中のお客様は、OS のアップデートおよび製品のメジャーバージョンアップをご検討いただけますようお願いいたします。
対象
- OpenAM 14.x
- osstech-openam14-14.5.0-132 以前のバージョン
- OpenAM 13.0.0
- 全てのバージョン
- OpenAM 11.0.0
- 全てのバージョン
- OpenAM 9.5.x
- 全てのバージョン
脆弱性の概要
OAuth2 におけるクロスサイトスクリプティングの脆弱性(CVE-2026-62280)
- 対象: 14.x / 13.0.0 / 11.0.0
OpenAM の OAuth2 プロバイダー機能に、クロスサイトスクリプティング(XSS)の脆弱性が存在します。 この脆弱性は、セッションハイジャッキング攻撃に悪用される恐れがあります。
なお、この脆弱性は OpenAM を OAuth2 プロバイダーとして利用している場合に影響があります。
認証サービスにおけるリモートコード実行の脆弱性(CVE-2026-62379)
- 対象: 全てのバージョン
OpenAM の認証サービス(/openam/authservice)に、信頼できないクラスをロードする脆弱性が存在します。 この脆弱性は、リモートコード実行等に悪用される恐れがあります。
JAXRPC におけるサーバーサイドリクエストフォージェリの脆弱性(CVE-2026-63463)
- 対象: 全てのバージョン
OpenAM の JAXRPC エンドポイントに、サーバーサイドリクエストフォージェリ(SSRF)の脆弱性が存在します。 この脆弱性は、内部ネットワークのスキャン等に悪用される恐れがあります。
なお、この脆弱性は以下のエンドポイントを外部に公開している場合に影響があります。
- /openam/jaxrpc/*
OIDC Dynamic Client Registration におけるサーバーサイドリクエストフォージェリの脆弱性(CVE-2026-63467)
- 対象: 14.x / 13.0.0
OpenAM の OIDC Dynamic Client Registration エンドポイントに、サーバーサイドリクエストフォージェリ(SSRF)の脆弱性が存在します。 この脆弱性は、内部ネットワークのスキャン等に悪用される恐れがあります。
なお、この脆弱性は OpenAM を OAuth2 プロバイダーとして利用しており、以下のエンドポイントを外部に公開している場合に影響があります。
- /openam/oauth2/connect/register
XACML ポリシーインポート API におけるリモートコード実行の脆弱性(CVE-2026-63468)
- 対象: 全てのバージョン
OpenAM の XACML ポリシーインポート API に、信頼できないクラスをロードする脆弱性が存在します。 この脆弱性は、リモートコード実行等に悪用される恐れがあります。
なお、この脆弱性は以下のエンドポイントを外部に公開している場合に影響があります。
- /openam/xacml/policies
エンタイトルメント REST API におけるサーバーサイドリクエストフォージェリの脆弱性(CVE-2026-63484)
- 対象: 全てのバージョン
OpenAM のエンタイトルメント REST API に、サーバーサイドリクエストフォージェリ(SSRF)の脆弱性が存在します。 この脆弱性は、内部ネットワークのスキャン等に悪用される恐れがあります。
なお、この脆弱性は以下のエンドポイントを外部に公開している場合に影響があります。
- /openam/ws/1/entitlement/listener
証明書認証におけるサーバーサイドリクエストフォージェリの脆弱性(CVE-2026-63485)
- 対象: 全てのバージョン
OpenAM の証明書認証機能に、サーバーサイドリクエストフォージェリ(SSRF)の脆弱性が存在します。 この脆弱性は、内部ネットワークのスキャン等に悪用される恐れがあります。
なお、この脆弱性は証明書認証を利用しており、「CRL に対して証明書を照合」を有効にしている環境で影響があります。
エンタイトルメント REST API における LDAP インジェクションの脆弱性(CVE-2026-63487)
- 対象: 全てのバージョン
OpenAM のエンタイトルメント REST API に、LDAP インジェクションの脆弱性が存在します。 この脆弱性を悪用することで、一般ユーザーがポリシー情報を推測できる可能性があります。
なお、この脆弱性は以下のエンドポイントを外部に公開している場合に影響があります。
- /openam/ws/1/entitlement/privilege
証明書認証における LDAP インジェクションの脆弱性(CVE-2026-63488)
- 対象: 全てのバージョン
OpenAM の証明書認証機能に、LDAP インジェクションの脆弱性が存在します。 この脆弱性は、DoS 攻撃等に悪用される恐れがあります。
なお、この脆弱性は証明書認証を利用しており、「LDAP で証明書を照合」を有効にしている環境で影響があります。
恒久対策
アップデート版の適用をお願いします。
アップデートパッケージの入手方法
お客様がご利用中の OpenAM の環境について、下記の動作 OS、ご利用中のOpenAMのバージョンの情報、およびカスタマイズの有無などをご確認の上、弊社サポート窓口まで、サポートID、会社名、ご担当者名を添えてご連絡ください。
※下記に記されていない環境については、サポート窓口までお問い合わせください。
OS について
- Red Hat Enterprise Linux 10
- Red Hat Enterprise Linux 9
- Red Hat Enterprise Linux 8
- Amazon Linux 2023
OpenAM のバージョンについて
rpm パッケージを導入されている場合は下記のコマンドでご確認ください。
# rpm -qa | grep osstechカスタマイズの有無などについて
下記の条件に当てはまる場合は、標準のアップデート方法が適用できません。弊社へご連絡の際に下記の条件に当てはまる旨をお知らせください。弊社より個別のアップデート方法をお知らせします。
- カスタマイズモジュールを導入している
- 画面のカスタマイズをされている場合
- 認証モジュールのカスタマイズをされている場合
- OpenAM の配備方法が弊社標準とは異なる
- OpenAM 13.0.0 および 14.0.0 の標準配備先:
- /opt/osstech/share/tomcat/webapps/openam
- OpenAM 13.0.0 および 14.0.0 の標準配備先:
リリースノート
アップデート版の修正内容をリリースノートに記載しております。