AEM Forms 6.5: vulnerabilidad de Apache Commons FileUpload CVE-2025-48976 y presencia de JAR heredado

Este artículo aborda los problemas relacionados con los análisis de seguridad que informan sobre un archivo JAR de carga de archivos comunes antiguo en entornos de AEM Forms 6.5 y aclara por qué esto no significa que el entorno sea vulnerable a CVE-2025-48976.

Descripción description

Entorno

Adobe Experience Manager (AEM) Forms 6.5 (JEE, independiente, DEV/PROD)

Síntomas

Un análisis de seguridad informa de la presencia de una versión vulnerable de Apache Commons FileUpload (commons-fileupload-1.3.3.jar) en el directorio de la aplicación (por ejemplo: en /resources/install/5/).

La preocupación está relacionada con CVE-2025-48976, una vulnerabilidad de denegación de servicio (DoS) que afecta a las versiones de Apache Commons FileUpload anteriores a la 1.6 y la 2.0.0-M4. Se espera que una actualización del Service Pack resuelva el problema, pero el archivo JAR más antiguo seguirá presente en el disco después de la actualización. No se han observado errores de tiempo de ejecución ni intentos de explotación. El problema se identifica mediante la presencia del archivo, no por ningún comportamiento observado.

Causa

El Service Pack actualiza el paquete OSGi en tiempo de ejecución a una versión segura, pero no elimina los archivos JAR heredados del sistema de archivos. La presencia de commons-fileupload-1.3.3.jar en el disco no indica una vulnerabilidad activa si se actualiza el paquete de tiempo de ejecución.

Resolución resolution

Siga los pasos a continuación para resolver el problema:

  1. Inicie sesión en el entorno de AEM Forms.
  2. Acceda a la página Paquetes OSGi (normalmente en /system/console/bundles).
  3. Busque el paquete commons-fileupload.
  4. Confirme que la versión en uso es 1.6.0 o superior.
  5. Si se actualiza el paquete de tiempo de ejecución, no se requiere ninguna acción adicional, aunque los archivos JAR más antiguos permanezcan en el disco.
  6. Si la versión anterior sigue activa durante el tiempo de ejecución, escale para que se realicen las correcciones.

La verificación de la versión del paquete de tiempo de ejecución garantiza la protección contra CVE-2025-48976.

recommendation-more-help
experience-cloud-kcs-help-kbarticles