OpenText - CVE-2026-11877

Date de publication :

Il s'agit d'une vulnérabilité d'absence de contrôle d'autorisation sur l'API de gestion de la configuration d'OpenText Access Manager. L'URL concernée ne procède à aucune vérification d'authentification sur les appels entrants. Un attaquant distant non authentifié peut ainsi soumettre des requêtes API arbitraires pour modifier la configuration de la solution. Elle permet à un attaquant de modifier les politiques d'authentification et d'autorisation gérées par la plateforme.

OpenText Access Manager est une solution de gestion des identités et des accès (IAM/SSO) qui assure l'authentification centralisée, la gestion des politiques d'autorisation et le contrôle d'accès aux applications d'entreprise.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

•   Contournement de la politique de sécurité
•   Atteinte à l'intégrité des données

Exploitation

La vulnérabilité exploitée est du type
CWE-648 : Incorrect Use of Privileged APIs

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Non

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

OpenText Access Manager versions 5.1 jusqu'à 5.1.2 inclus

Solutions ou recommandations

OpenText Access Manager 5.1 Patch Update 3 (version 5.1.3) et supérieures, l'URL vulnérable a été supprimée