AEM Forms 6.5: vulnerabilidad de Apache Commons FileUpload CVE-2025-48976 y presencia de JAR heredado
Este artículo aborda los problemas relacionados con los análisis de seguridad que informan sobre un archivo JAR de carga de archivos comunes antiguo en entornos de AEM Forms 6.5 y aclara por qué esto no significa que el entorno sea vulnerable a CVE-2025-48976.
Descripción description
Entorno
Adobe Experience Manager (AEM) Forms 6.5 (JEE, independiente, DEV/PROD)
Síntomas
Un análisis de seguridad informa de la presencia de una versión vulnerable de Apache Commons FileUpload (commons-fileupload-1.3.3.jar) en el directorio de la aplicación (por ejemplo: en /resources/install/5/).
La preocupación está relacionada con CVE-2025-48976, una vulnerabilidad de denegación de servicio (DoS) que afecta a las versiones de Apache Commons FileUpload anteriores a la 1.6 y la 2.0.0-M4. Se espera que una actualización del Service Pack resuelva el problema, pero el archivo JAR más antiguo seguirá presente en el disco después de la actualización. No se han observado errores de tiempo de ejecución ni intentos de explotación. El problema se identifica mediante la presencia del archivo, no por ningún comportamiento observado.
Causa
El Service Pack actualiza el paquete OSGi en tiempo de ejecución a una versión segura, pero no elimina los archivos JAR heredados del sistema de archivos. La presencia de commons-fileupload-1.3.3.jar en el disco no indica una vulnerabilidad activa si se actualiza el paquete de tiempo de ejecución.
Resolución resolution
Siga los pasos a continuación para resolver el problema:
- Inicie sesión en el entorno de AEM Forms.
- Acceda a la página Paquetes OSGi (normalmente en
/system/console/bundles). - Busque el paquete
commons-fileupload. - Confirme que la versión en uso es 1.6.0 o superior.
- Si se actualiza el paquete de tiempo de ejecución, no se requiere ninguna acción adicional, aunque los archivos JAR más antiguos permanezcan en el disco.
- Si la versión anterior sigue activa durante el tiempo de ejecución, escale para que se realicen las correcciones.
La verificación de la versión del paquete de tiempo de ejecución garantiza la protección contra CVE-2025-48976.