Vulnerabilidad de CVE-2025-66516 notificada en crx2oak 1.22.0 para AEM 6.5

Este artículo explica un hallazgo de vulnerabilidad de seguridad registrado en la utilidad crx2oak 1.22.0 porque incluye una versión vulnerable de la biblioteca org.apache.tika:tika-core. El artículo describe el alcance del problema y las opciones de mitigación recomendadas.

Descripción description

Entorno

  • Producto: Adobe Experience Manager (AEM) 6.5.23 (local)
  • Instancia: utilidad crx2oak 1.22.0

Problema/Síntomas

Un analizador de seguridad ha identificado que la utilidad crx2oak (versión 1.22.0) incluye la biblioteca org.apache.tika:tika-core versión 1.27, que es vulnerable a CVE-2025-66516. El analizador informa del siguiente resultado:

  • Se detectó la biblioteca org.apache.tika:tika-core versión 1.27 en el administrador de bibliotecas de Maven ubicado dentro del paquete crx2oak.jar en el host de AEM y es vulnerable a CVE-2025-66516, que existe en las versiones > = 1.13, < = 3.2.1
  • La vulnerabilidad se marca en el contexto de las utilidades de mantenimiento utilizadas para la administración de instancias de AEM.
  • La herramienta crx2oak se usa para tareas de migración y sincronización de contenido, y se usa durante las actividades de migración y mantenimiento.
  • El problema no afecta al tiempo de ejecución de AEM en sí, pero es específico de la herramienta administrativa sin conexión.

Causa

La utilidad crx2oak incluye una versión de la biblioteca tika-core afectada por CVE-2025-66516. Este problema no afecta al tiempo de ejecución de AEM si se aplica la revisión oficial de Tika. Sin embargo, la propia utilidad sigue utilizando la biblioteca anterior hasta que se publique una versión actualizada.

Resolución resolution

Siga la solución a continuación

  1. Comprender el ámbito

    • La vulnerabilidad CVE-2025-66516 está presente en la biblioteca tika-core empaquetada con crx2oak 1.22.0, una herramienta de migración sin conexión para AEM.
    • Este problema no afecta al tiempo de ejecución de AEM si está instalada la revisión oficial de Tika (cq-6.5.0-hotfix-GRANITE-63488-SP21-1.4.zip), ya que esa revisión actualiza los paquetes OSGi de Tika que usa el propio AEM.
  2. Si el problema es el tiempo de ejecución de AEM, aplique la revisión oficial de Tika tal como se describe en Documentación de AEM. Nota: crx2oak y oak-run son utilidades de mantenimiento, no forman parte del tiempo de ejecución de AEM, y están pensados para que los administradores los usen durante las ventanas de mantenimiento. Estas herramientas no están expuestas a la red y deben tratarse como utilidades sin conexión.

  3. Solicitar una versión actualizada de crx2oak

    1. Para solicitar una nueva versión con bibliotecas actualizadas, envíe una solicitud de mejora o asistencia a Adobe.
    2. Para oak-run, que mantiene el proyecto Apache Jackrabbit Oak, envíe solicitudes de dependencias actualizadas a través de un problema con Apache Jackrabbit JIRA.

Nota: Limite el uso de crx2oak y oak-run a entornos administrativos de confianza. No exponga estas herramientas a redes o usuarios que no sean de confianza.

La utilidad crx2oak incluye una versión de la biblioteca tika-core afectada por CVE-2025-66516. Esto no afecta al tiempo de ejecución de AEM si se aplica la revisión oficial de Tika, pero la propia utilidad permanece en la biblioteca anterior hasta que se publique una versión actualizada.

Lectura relacionada

recommendation-more-help
experience-cloud-kcs-help-kbarticles