AEM Forms 6.5: File Apache CommonsCaricare vulnerabilità CVE-2025-48976 e presenza legacy di JAR

Questo articolo affronta i problemi relativi alle scansioni di sicurezza che segnalano un file JAR commons-fileupload precedente in ambienti AEM Forms 6.5 e chiarisce perché questo non significa che l’ambiente sia vulnerabile a CVE-2025-48976.

Descrizione description

Ambiente

Adobe Experience Manager (AEM) Forms 6.5 (JEE, Standalone, DEV/PROD)

Sintomi

Un’analisi di sicurezza segnala la presenza di una versione vulnerabile di FileUpload di Apache Commons (commons-fileupload-1.3.3.jar) nella directory dell’applicazione (ad esempio: in /resources/install/5/).

Il problema è relativo a CVE-2025-48976, una vulnerabilità Denial of Service (DoS) che interessa le versioni di FileUpload di Apache Commons precedenti alla 1.6 e 2.0.0-M4. Il problema dovrebbe essere risolto con un aggiornamento del Service Pack, ma il file JAR precedente rimane presente sul disco dopo l’aggiornamento. Non sono stati osservati errori di runtime o tentativi di exploit. Il problema è identificato dalla presenza del file e non da alcun comportamento osservato.

Causa

Il Service Pack aggiorna il bundle OSGi di runtime a una versione protetta, ma non rimuove i file JAR legacy dal file system. La presenza di commons-fileupload-1.3.3.jar sul disco non indica una vulnerabilità attiva se il bundle di runtime viene aggiornato.

Risoluzione resolution

Per risolvere il problema, segui i passaggi seguenti:

  1. Accedi all’ambiente AEM Forms.
  2. Accedi alla pagina Bundle OSGi (in genere alle /system/console/bundles).
  3. Cerca il bundle commons-fileupload.
  4. Verifica che la versione in uso sia 1.6.0 o successiva.
  5. Se il bundle di runtime viene aggiornato, non è necessaria alcuna ulteriore azione, anche se i file JAR meno recenti rimangono sul disco.
  6. Se la versione precedente è ancora attiva in fase di runtime, effettua un’escalation per la correzione.

La verifica della versione del bundle di runtime garantisce la protezione contro CVE-2025-48976.

recommendation-more-help
experience-cloud-kcs-help-kbarticles