### Resumo O GHSA- 6 c 99 - 87 fr- 6 q 7 r corrigir a deserialização do autentificador WebAuthn embrulhado em um `ObjectInputFilter` que permite apenas `AuthenticatorImpl`, mas que abrevia os circuitos para `ALLOWED` para qualquer objeto no stream `profundidade > 1 `. Porque o filtro de serialização Java é consultado para cada classe no gráfico (e `profundidade == 1 ` somente para a classe de concreto da raiz), a lista de permissões limita apenas a raiz e deixa o gráfico todo aninhado desmarcado. ### Impacto Um atacante pode criar um fluxo enraizado em `AuthenticatorImpl` com uma cadeia arbitrária de gadgets anidada dentro. O 'readObject'/ 'readResolve' do gadget é executado durante `readObject()' — antes do elenco e antes de qualquer verificação de afirmação — habilitando a execução remota de código quando um gadget está no classpath. O pivão de deserialização é atingido pré-autenticação através de um atacante- escolhido `userHandle`. Registro de aconselhamento: GHSA- gf 8 h- gq 53 - 288 j. Identificadores relacionados: CVE- 2026 - 62263.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 24 T 21: 08: 46.000 Z e lista a sua última modificação como 2026 - 07 - 24 T 21: 08: 46.000 Z. Gravidade: Crítico. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/África do Sul:N.

Software afetado e informações de versão: pacote org.openidentityplatform.openam:openam-auth-webauthn — ECOSYSTEM: introduzido 0, corrigido 16.1.2. Classificação e evidência: identificadores de fraqueza CWE- 502. O registro contém 4 suporte de referências nestes tipos: WEB, PACKAGE.