AEM Forms 6.5 : vulnérabilité de chargement de fichier Apache Commons CVE-2025-48976 et présence de l’ancien fichier JAR
Cet article répond aux préoccupations relatives aux analyses de sécurité signalant un fichier JAR plus ancien commons-fileupload dans les environnements AEM Forms 6.5 et explique pourquoi cela ne signifie pas que l’environnement est vulnérable au CVE-2025-48976.
Description description
Environnement
Adobe Experience Manager (AEM) Forms 6.5 (JEE, autonome, DEV/PROD)
Symptômes
Une analyse de sécurité signale la présence d’une version vulnérable d’Apache Commons FileUpload (commons-fileupload-1.3.3.jar) dans le répertoire de l’application (par exemple : sous /resources/install/5/).
Le problème est lié au CVE-2025-48976, une vulnérabilité de déni de service (DoS) affectant les versions de chargement de fichiers Apache Commons antérieures aux versions 1.6 et 2.0.0-M4. Il est attendu qu’une mise à jour du pack de services résolve le problème, mais l’ancien fichier JAR reste présent sur le disque après la mise à jour. Aucune erreur d’exécution ou tentative d’exploitation n’a été observée. Le problème est identifié par la présence du fichier et non par un comportement observé.
Cause
Le pack de services met à jour le bundle OSGi d’exécution vers une version sécurisée, mais ne supprime pas les fichiers JAR hérités du système de fichiers. La présence de commons-fileupload-1.3.3.jar sur le disque n’indique pas une vulnérabilité active si le lot d’exécution est mis à jour.
Résolution resolution
Suivez les étapes ci-dessous pour résoudre le problème :
- Connectez-vous à l’environnement AEM Forms.
- Accédez à la page Lots OSGi (généralement à l’adresse
/system/console/bundles). - Recherchez le lot
commons-fileupload. - Vérifiez que la version utilisée est la version 1.6.0 ou ultérieure.
- Si le lot d’exécution est mis à jour, aucune autre action n’est requise, même s’il reste des fichiers JAR plus anciens sur le disque.
- Si l’ancienne version est toujours active au moment de l’exécution, escaladez pour correction.
La vérification de la version du bundle d’exécution garantit une protection contre CVE-2025-48976.