Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Alto CVE-2026-105115 Multiple Vendors

Vulnerabilidad alta en OpenAM anterior a 16.1.3: instanciación arbitraria de clases sin autenticación

Vulnerabilidad · Publicado 03/10/2026 · Actualizado 04/10/2026

8.6
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

OpenAM versiones anteriores a 16.1.3 contiene una vulnerabilidad que permite a atacantes remotos instanciar clases arbitrarias sin autenticación mediante la interfaz legacy JAX-RPC SOAP. Un atacante puede enviar solicitudes SOAP a /jaxrpc/* con un identificador de sesión no verificado para ejecutar código, causar negación de servicio o mapear el classpath del servidor. Esta vulnerabilidad afecta principalmente a empresas en LATAM que utilizan OpenAM para gestión de identidades en infraestructuras heredadas.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

OpenAM before 16.1.3 contains an unauthenticated arbitrary class instantiation vulnerability in the legacy JAX-RPC SOAP interface that allows remote attackers to load classes without authentication. Attackers can send SOAP requests to /jaxrpc/* with an unverified session identifier and a chosen class name, crashing the server, probing the classpath, or potentially reaching code execution via gadget chains.

Puntuación CVSS

Score: 8.6/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:H

Debilidades (CWE)

CWE-306

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Actualizar OpenAM a versión 16.1.3 o superior inmediatamente
  • Identificar sistemas expuestos monitoreando acceso a /jaxrpc/* y revisar logs de SOAP
  • Implementar restricciones de red para limitar acceso a interfaces administrativas
  • Deshabilitar la interfaz JAX-RPC SOAP si no es crítica para operaciones
  • Monitorear intentos de explotación en cortafuegos y WAF
  • Documentar inventario de instancias OpenAM en toda la infraestructura
Esta alerta fue generada automáticamente a partir del NVD del NIST.