AEM 6.5.24: falso positivo del analizador para CVE-2026-49844 (Apache Log4j)

En este artículo se describe por qué los analizadores de seguridad informan sobre CVE-2026-49844 (Apache Log4j) en implementaciones de AEM 6.5.24 y se proporciona orientación sobre el impacto del producto, la corrección y la documentación de auditoría.

Descripción description

Entorno

Adobe Experience Manager (AEM) 6.5.24 (el último paquete de servicio disponible para AEM 6.5)

Síntomas

Los analizadores de vulnerabilidades de seguridad informan de CVE-2026-49844 (Apache Log4j, Serialización JSON incorrecta, versión 2.20.0) en implementaciones de AEM 6.5.24. El analizador marca los paquetes OSGi enviados por Adobe que contienen bibliotecas Log4j, que normalmente se encuentran en el directorio de instalación de AEM. El analizador puede recomendar la actualización a Log4j 2.25.5 o posterior.

No se observa ningún error en tiempo de ejecución de AEM; el problema se limita a los resultados del analizador.

Causa

Los analizadores de vulnerabilidad marcan la presencia de la API Log4j en función de la detección de versiones, pero la ruta de código vulnerable para CVE-2026-49844 solo está presente en Log4j Core, que no se envía ni se utiliza en implementaciones estándar de AEM 6.5.24. Esto resulta en un falso positivo conocido para AEM 6.5.24 listo para usar.

Resolución resolution

Siga los pasos a continuación para resolver el problema:

  1. Confirme que Log4j Core no está presente en AEM estándar 6.5.24:

    • Los paquetes marcados en AEM 6.5.24 solo contienen org.apache.logging.log4j.api versión 2.20.0 (API Log4j), no log4j-core.

    • La ruta de código vulnerable para CVE-2026-49844 solo existe en Log4j Core, no en la biblioteca de API.

  2. Validar mediante la consola OSGi:

    • Acceda a /system/console/bundles en las instancias de autor y publicación de AEM.

    • Busque org.apache.logging.log4j.core.

    • Si no está presente, su entorno no se verá afectado por este CVE.

  3. No se requiere ninguna corrección para AEM estándar 6.5.24:

    • Adobe no proporciona una revisión ni recomienda el reemplazo manual de las bibliotecas de registro enviadas por Adobe para este hallazgo.

    • Siga ejecutando el Service Pack de AEM 6.5 más reciente y siga los boletines de seguridad de Adobe.

  4. Compruebe si hay paquetes personalizados o de terceros:

    • Si ha implementado paquetes OSGi personalizados o de terceros que incluyen log4j-core, actualice esos componentes a Log4j Core 2.25.5 o posterior, según la canalización de compilación.
  5. Para fines de auditoría:

    • Documente que “El paquete de API Log4j por sí solo no proporciona las rutas de código vulnerables asociadas con CVE críticos. Sin log4j-core en tiempo de ejecución, las vulnerabilidades críticas conocidas no se pueden aprovechar en implementaciones estándar de AEM 6.5.24.0”.

    • Consulte las directrices oficiales de Adobe y los artículos de la KCS según sea necesario.

recommendation-more-help
experience-cloud-kcs-help-kbarticles