Open Access Management (OpenAM) is an access management solution. Prior to 16.1.1, SessionRequestHandler in the session management endpoint does not enforce ownership or privilege checks when a low-privileged authenticated user queries session information in deployments using stateful session storage. A requester who knows a target identity identifier can retrieve another user's active session credentials, including credentials for a more privileged account, and use them to hijack that session. This issue is fixed in version 16.1.1.

Project Subscriptions

No data.

Advisories
Source ID Title
Github GHSA Github GHSA GHSA-vvhj-w2jq-263q OpenAM Authenticated Privilege Escalation via Raw Token Disclosure Session RPC
Fixes

Solution

No solution given by the vendor.


Workaround

No workaround given by the vendor.

History

Tue, 15 Sep 2026 10:00:00 +0000

Type Values Removed Values Added
Description Open Access Management (OpenAM) is an access management solution. Prior to 16.1.1, SessionRequestHandler in the session management endpoint does not enforce ownership or privilege checks when a low-privileged authenticated user queries session information in deployments using stateful session storage. A requester who knows a target identity identifier can retrieve another user's active session credentials, including credentials for a more privileged account, and use them to hijack that session. This issue is fixed in version 16.1.1.
Title OpenAM Authenticated Privilege Escalation via Raw Token Disclosure Session RPC
Weaknesses CWE-200
CWE-285
References
Metrics cvssV3_1

{'score': 8.5, 'vector': 'CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H'}


Projects

Sign in to view the affected projects.

cve-icon MITRE

Status: PUBLISHED

Assigner: GitHub_M

Published:

Updated: 2026-09-15T09:48:50.335Z

Reserved: 2026-05-08T18:07:27.341Z

Link: CVE-2026-45048

cve-icon Vulnrichment

No data.

cve-icon NVD

Status : Received

Published: 2026-09-15T10:17:03.993

Modified: 2026-09-15T10:17:03.993

Link: CVE-2026-45048

cve-icon Redhat

No data.

cve-icon OpenCVE Enrichment

No data.

Weaknesses