AEM 6.5.24 : scanneur faux positif pour CVE-2026-49844 (Apache Log4j)

Cet article explique pourquoi les analyseurs de sécurité signalent CVE-2026-49844 (Apache Log4j) dans les déploiements d’AEM 6.5.24 et fournit des conseils sur l’impact du produit, la correction et la documentation d’audit.

Description description

Environnement

Adobe Experience Manager (AEM) 6.5.24 (dernier pack de services disponible pour AEM 6.5)

Symptômes

Les analyseurs de vulnérabilité de sécurité signalent les incidents CVE-2026-49844 (Apache Log4j, sérialisation JSON incorrecte, version 2.20.0) dans les déploiements d’AEM 6.5.24. L’analyseur signale les lots OSGi fournis par Adobe contenant des bibliothèques Log4j, qui se trouvent généralement dans le répertoire d’installation d’AEM. L’analyseur peut recommander la mise à niveau vers Log4j 2.25.5 ou une version ultérieure.

Aucune erreur n’est observée dans l’exécution d’AEM ; le problème se limite aux résultats de l’analyseur.

Cause

Les scanners de vulnérabilité signalent la présence de l’API Log4j en fonction de la détection de la version, mais le chemin de code vulnérable pour CVE-2026-49844 est présent uniquement dans Log4j Core, qui n’est pas fourni ou utilisé dans les déploiements AEM 6.5.24 standard. Cela entraîne un faux positif connu pour AEM 6.5.24 prêt à l’emploi.

Résolution resolution

Suivez les étapes ci-dessous pour résoudre le problème :

  1. Vérifiez que Log4j Core n’est pas présent dans AEM 6.5.24 standard :

    • Les lots marqués dans AEM 6.5.24 contiennent uniquement org.apache.logging.log4j.api version 2.20.0 (API Log4j), et non log4j-core.

    • Le chemin d’accès au code vulnérable pour CVE-2026-49844 existe uniquement dans Log4j Core, et non dans la bibliothèque d’API.

  2. Validation via la console OSGi :

    • Accédez aux /system/console/bundles sur vos instances d’auteur et de publication AEM.

    • Recherchez org.apache.logging.log4j.core.

    • S’il n’est pas présent, votre environnement n’est pas affecté par ce fichier CVE.

  3. Aucune correction n’est requise pour AEM 6.5.24 standard :

    • Adobe ne fournit pas de correctif ou ne recommande pas de remplacer manuellement les bibliothèques de journalisation fournies par Adobe pour ce résultat.

    • Continuez à exécuter le dernier pack de services AEM 6.5 pris en charge et suivez les bulletins de sécurité Adobe.

  4. Recherchez des offres groupées personnalisées ou tierces :

    • Si vous avez déployé des lots OSGi personnalisés ou tiers qui incluent log4j-core, mettez à niveau ces composants vers Log4j Core 2.25.5 ou une version ultérieure, en fonction de votre pipeline de build.
  5. À des fins d’audit :

    • Notez que « Le lot d’API Log4j seul ne fournit pas les chemins de code vulnérables associés aux fichiers CVE critiques. Sans log4j-core dans l’exécution, les vulnérabilités critiques connues ne sont pas exploitables dans les déploiements AEM 6.5.24.0 standard. »

    • Référencez les conseils officiels et les articles KCS d’Adobe si nécessaire.

recommendation-more-help
experience-cloud-kcs-help-kbarticles