AEM Forms 6.5 : vulnérabilité de chargement de fichier Apache Commons CVE-2025-48976 et présence de l’ancien fichier JAR

Cet article répond aux préoccupations relatives aux analyses de sécurité signalant un fichier JAR plus ancien commons-fileupload dans les environnements AEM Forms 6.5 et explique pourquoi cela ne signifie pas que l’environnement est vulnérable au CVE-2025-48976.

Description description

Environnement

Adobe Experience Manager (AEM) Forms 6.5 (JEE, autonome, DEV/PROD)

Symptômes

Une analyse de sécurité signale la présence d’une version vulnérable d’Apache Commons FileUpload (commons-fileupload-1.3.3.jar) dans le répertoire de l’application (par exemple : sous /resources/install/5/).

Le problème est lié au CVE-2025-48976, une vulnérabilité de déni de service (DoS) affectant les versions de chargement de fichiers Apache Commons antérieures aux versions 1.6 et 2.0.0-M4. Il est attendu qu’une mise à jour du pack de services résolve le problème, mais l’ancien fichier JAR reste présent sur le disque après la mise à jour. Aucune erreur d’exécution ou tentative d’exploitation n’a été observée. Le problème est identifié par la présence du fichier et non par un comportement observé.

Cause

Le pack de services met à jour le bundle OSGi d’exécution vers une version sécurisée, mais ne supprime pas les fichiers JAR hérités du système de fichiers. La présence de commons-fileupload-1.3.3.jar sur le disque n’indique pas une vulnérabilité active si le lot d’exécution est mis à jour.

Résolution resolution

Suivez les étapes ci-dessous pour résoudre le problème :

  1. Connectez-vous à l’environnement AEM Forms.
  2. Accédez à la page Lots OSGi (généralement à l’adresse /system/console/bundles).
  3. Recherchez le lot commons-fileupload.
  4. Vérifiez que la version utilisée est la version 1.6.0 ou ultérieure.
  5. Si le lot d’exécution est mis à jour, aucune autre action n’est requise, même s’il reste des fichiers JAR plus anciens sur le disque.
  6. Si l’ancienne version est toujours active au moment de l’exécution, escaladez pour correction.

La vérification de la version du bundle d’exécution garantit une protection contre CVE-2025-48976.

recommendation-more-help
experience-cloud-kcs-help-kbarticles