### Descrição O Auth 2 A página de consentimento do /OIDC renderizada para `display=wap` autoriza as solicitações refletiu vários valores derivados da solicitação na resposta HTML sem escapar. Um atacante que induz um usuário com uma sessão OpenAM ativa para seguir um link de autorização criado pode executar JavaScript arbitrário na origem OpenAM. Esta é a mesma classe de vulnerabilidade que CVE- 2026 - 44203; que a correção não cobriu este caminho de código. ### Execução de JavaScript Arbitraria de Impacto na origem OpenAM no contexto autenticado da vítima — habilitando roubo de sessão/cookie, exfiltração de tokens CSRF e ações em nome da vítima, até aquisição administrativa se a vítima for administradora. Alcançable em qualquer implantação com pelo menos um OAuth registrado 2 cliente; nenhum cliente controlado pelo atacante e nenhuma configuração especial necessária.
Mitigação - Atualizar para 16.1.2 (ou posterior). - Até então, restringir/limitar o acesso ao OAuth 2 autorize o endpoint e trate links não solicitados `display=wap` autorize como não confiados. Registro de aconselhamento: GHSA- vqxv- 6 xrh- 49 cp. Identificadores relacionados: CVE- 2026 - 62280. Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 24 T 21: 09: 36.000 Z e lista a sua última modificação como 2026 - 07 - 24 T 21: 09: 36.000 Z.
Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N. Informações sobre software e versão afetadas: pacote Maven org.openidentityplatform.openam:openam-oauth 2 — ECOSISTEM: introduzido 13.0.0, corrigido 16.1.2. Classificação e evidência: identificadores de fraqueza CWE- 79. O registro contém 4 suporte de referências nestes tipos: WEB, PACKAGE.