Answer in brief
CVE-2026-77995 records a Critical severity (CVSS 10.0) vulnerability in Joomla Extension - miniorange.com - Arbitrary account takeover in miniOrange OAuth Client < 3.2.0, OAuth Single Sign-On – OIDC SSO < 1.2.2, Login with Keycloak OAuth Single Sign-On (SSO) < 1.2.2, Single Sign-On for Educational Institutes < 1.2.2. The current sources do not mark it as known exploited. The current feed maps miniorange.com/Login with Keycloak OAuth Single Sign-On (SSO) (free) extension for Joomla (generic), miniorange.com/miniOrange OAuth Client extension for Joomla (generic), miniorange.com/miniOrange OAuth Client (free) extension for Joomla (generic), miniorange.com/OAuth Single Sign-On – OIDC SSO | Login with Azure AD (free) extension for Joomla (generic) and additional mapped packages. Check affected ranges and fixed versions before updating.
Analysis pending evidence review
HOL Guard separates source facts from reviewed analysis. See the methodology.
CVSS is 10.0. The current sources do not mark it as known exploited. Treat this as a source-backed prioritization signal, not a statement about your environment.
Analysis status
Analysis pending evidence review
Factual feed record only; HOL analysis is not approved for indexing. Read the methodology.
The current feed maps miniorange.com/Login with Keycloak OAuth Single Sign-On (SSO) (free) extension for Joomla (generic), miniorange.com/miniOrange OAuth Client extension for Joomla (generic), miniorange.com/miniOrange OAuth Client (free) extension for Joomla (generic), miniorange.com/OAuth Single Sign-On – OIDC SSO | Login with Azure AD (free) extension for Joomla (generic) and additional mapped packages. Check affected ranges and fixed versions before updating.
| Package | Affected range | Fixed version |
|---|---|---|
| miniorange.com/Login with Keycloak OAuth Single Sign-On (SSO) (free) extension for Joomlageneric | 1.0.0-1.2.1 | Not reported |
| miniorange.com/miniOrange OAuth Client extension for Joomlageneric | 1.0.0-3.1.9 | Not reported |
| miniorange.com/miniOrange OAuth Client (free) extension for Joomlageneric | 1.0.0-3.1.9 | Not reported |
| miniorange.com/OAuth Single Sign-On – OIDC SSO | Login with Azure AD (free) extension for Joomlageneric | 1.0.0-1.2.1 | Not reported |
| miniorange.com/Single Sign-On for Educational Institutes (free) extension for Joomlageneric | 1.0.0-1.2.1 | Not reported |
Published upstream
Aug 24, 2026
Evidence: source:cvelist:source_dates:source-dates:recordSource modified
Sep 8, 2026
Evidence: source:cvelist:source_dates:source-dates:recordFirst seen by HOL
Aug 24, 2026
Joomla Extension - miniorange.com - Arbitrary account takeover in miniOrange OAuth Client < 3.2.0, OAuth Single Sign-On – OIDC SSO < 1.2.2, Login with Keycloak OAuth Single Sign-On (SSO) < 1.2.2, Single Sign-On for Educational Institutes < 1.2.2 - The manipulation of a cookie value allows actors to login as arbitrary accounts, including admins.
Quoted source text, attributed separately from HOL analysis.