AEM 6.5.24: falsa positività dello scanner per CVE-2026-49844 (Apache Log4j)

Questo articolo descrive il motivo per cui gli scanner di sicurezza generano un rapporto CVE-2026-49844 (Apache Log4j) per le implementazioni di AEM 6.5.24 e fornisce indicazioni sull’impatto del prodotto, sulla correzione dei problemi e sulla documentazione di audit.

Descrizione description

Ambiente

Adobe Experience Manager (AEM) 6.5.24 (ultimo Service Pack disponibile per AEM 6.5)

Sintomi

Gli scanner di vulnerabilità di sicurezza segnalano CVE-2026-49844 (Apache Log4j, Imappropriate JSON Serialization, versione 2.20.0) nelle implementazioni di AEM 6.5.24. Lo scanner contrassegna i bundle OSGi forniti da Adobe contenenti le librerie Log4j, che si trovano in genere nella directory di installazione di AEM. Lo scanner potrebbe consigliare l’aggiornamento a Log4j 2.25.5 o versione successiva.

Non viene rilevato alcun errore in AEM Runtime; il problema è limitato ai risultati dello scanner.

Causa

Gli scanner di vulnerabilità segnalano la presenza dell’API Log4j in base al rilevamento delle versioni, ma il percorso del codice vulnerabile per CVE-2026-49844 è presente solo in Log4j Core, che non viene fornito o utilizzato nelle distribuzioni standard di AEM 6.5.24. Questo determina un falso positivo noto per AEM 6.5.24 preconfigurato.

Risoluzione resolution

Per risolvere il problema, segui i passaggi seguenti:

  1. Conferma che Log4j Core non è presente in AEM 6.5.24 standard:

    • I bundle contrassegnati in AEM 6.5.24 contengono solo org.apache.logging.log4j.api versione 2.20.0 (Log4j API), non log4j-core.

    • Il percorso del codice vulnerabile per CVE-2026-49844 esiste solo in Log4j Core, non nella libreria API.

  2. Convalida tramite la console OSGi:

    • Accedi a /system/console/bundles nelle istanze Autore AEM e Pubblica.

    • Cerca org.apache.logging.log4j.core.

    • Se non presente, l’ambiente non è interessato da questo CVE.

  3. Non è richiesto alcun rimedio per la versione standard di AEM 6.5.24:

    • Adobe non fornisce un hotfix o consiglia la sostituzione manuale delle librerie di registrazione fornite da Adobe per questo risultato.

    • Continua a eseguire il service pack AEM 6.5 più recente supportato e segui i bollettini sulla sicurezza di Adobe.

  4. Cerca bundle personalizzati o di terze parti:

    • Se hai implementato bundle OSGi personalizzati o di terze parti che includono log4j-core, aggiorna tali componenti a Log4j Core 2.25.5 o versione successiva, in base alla pipeline di build.
  5. Ai fini dell’audit:

    • Documento che “Il bundle API Log4j da solo non fornisce i percorsi di codice vulnerabili associati ai CVE critici. Senza log4j-core in fase di esecuzione, le vulnerabilità critiche note non sono sfruttabili nelle distribuzioni standard di AEM 6.5.24.0.”

    • Fai riferimento alle linee guida ufficiali e agli articoli KCS di Adobe secondo necessità.

recommendation-more-help
experience-cloud-kcs-help-kbarticles