CRITICAL9.3CVE-2026-44203OpenAM has pre-auth Reflected XSS in OAuth2 / OIDC response_mode=form_post via state parameter (FormPostResponse.ftl) >= 13.0.0, < 16.1.1
from 0, < 15.0.4
from 0, < 16.1.1
—OpenAM OAuth Client Impersonation via JWKS Resolver Cache
from 0, < 16.1.1
—OpenAM Arbitrary OAuth Token Minting via Push Registration
from 0, < 16.1.1
—OpenAM: Using arbitrary OIDC requested claims values in id_token and user_info is allowed
from 0, < 16.0.3