AEM 6.5.24: Scanner falsch positiv für CVE-2026-49844 (Apache Log4j)

In diesem Artikel wird beschrieben, warum Sicherheitsscanner CVE-2026-49844 (Apache Log4j) in AEM 6.5.24-Bereitstellungen melden, und es werden Anleitungen zu den Auswirkungen auf das Produkt, zur Behebung und zur Dokumentation von Audits bereitgestellt.

Beschreibung description

Umgebung

Adobe Experience Manager (AEM) 6.5.24 (neuestes verfügbares Service Pack für AEM 6.5)

Symptome

Sicherheitslücken-Scanner melden CVE-2026-49844 (Apache Log4j, Ungültige JSON-Serialisierung, Version 2.20.0) in AEM 6.5.24-Bereitstellungen. Der Scanner kennzeichnet von Adobe bereitgestellte OSGi-Bundles, die Log4j-Bibliotheken enthalten, die normalerweise im AEM-Installationsverzeichnis zu finden sind. Der Scanner empfiehlt möglicherweise ein Upgrade auf Log4j 2.25.5 oder höher.

In der AEM-Laufzeitumgebung wird kein Fehler festgestellt. Das Problem ist auf Scannerergebnisse beschränkt.

Ursache

Vulnerability-Scanner kennzeichnen das Vorhandensein der Log4j-API basierend auf der Versionserkennung, aber der anfällige Code-Pfad für CVE-2026-49844 ist nur in Log4j-Core vorhanden, der nicht in standardmäßigen AEM 6.5.24-Bereitstellungen bereitgestellt oder verwendet wird. Dies führt zu einem bekannten falsch positiven Ergebnis für vorkonfigurierte AEM 6.5.24.

Lösung resolution

Gehen Sie wie folgt vor, um das Problem zu beheben:

  1. Bestätigen Sie, dass Log4j Core in der standardmäßigen AEM 6.5.24 nicht vorhanden ist:

    • Die gekennzeichneten Bundles in AEM 6.5.24 enthalten nur org.apache.logging.log4j.api Version 2.20.0 (Log4j API), nicht log4j-core.

    • Der Pfad für anfälligen Code für CVE-2026-49844 ist nur im Log4j-Core vorhanden, nicht in der API-Bibliothek.

  2. Validieren über die OSGi-Konsole:

    • Greifen Sie auf /system/console/bundles Ihrer AEM-Autoren- und -Veröffentlichungsinstanz zu.

    • Suchen Sie nach org.apache.logging.log4j.core.

    • Wenn sie nicht vorhanden ist, wird Ihre Umgebung von dieser CVE nicht beeinflusst.

  3. Für Standard-AEM 6.5.24 ist keine Anpassung erforderlich:

    • Adobe stellt keinen Hotfix bereit und empfiehlt für diese Suche keinen manuellen Austausch der von Adobe bereitgestellten Protokollierungsbibliotheken.

    • Fahren Sie mit der Ausführung des neuesten unterstützten Service Packs für AEM 6.5 fort und folgen Sie den Adobe-Sicherheitsbulletins.

  4. Auf benutzerdefinierte Pakete oder Pakete von Drittanbietern prüfen:

    • Wenn Sie benutzerdefinierte OSGi-Bundles oder OSGi-Bundles von Drittanbietern bereitgestellt haben, die log4j-core enthalten, aktualisieren Sie diese Komponenten gemäß Ihrer Build-Pipeline auf Log4j Core 2.25.5 oder höher.
  5. Zu Auditzwecken:

    • Dokument, dass „das Log4j-API-Bundle allein die anfälligen Code-Pfade, die mit kritischen CVEs verbunden sind, nicht bereitstellt. Ohne log4j-core in der Laufzeit können die bekannten kritischen Schwachstellen in standardmäßigen AEM-6.5.24.0-Bereitstellungen nicht ausgenutzt werden.“

    • Verweisen Sie bei Bedarf auf die offiziellen Anleitungen und KCS-Artikel von Adobe.

recommendation-more-help
experience-cloud-kcs-help-kbarticles