AEM 6.5.24: falsa positività dello scanner per CVE-2026-49844 (Apache Log4j)
Questo articolo descrive il motivo per cui gli scanner di sicurezza generano un rapporto CVE-2026-49844 (Apache Log4j) per le implementazioni di AEM 6.5.24 e fornisce indicazioni sull’impatto del prodotto, sulla correzione dei problemi e sulla documentazione di audit.
Descrizione description
Ambiente
Adobe Experience Manager (AEM) 6.5.24 (ultimo Service Pack disponibile per AEM 6.5)
Sintomi
Gli scanner di vulnerabilità di sicurezza segnalano CVE-2026-49844 (Apache Log4j, Imappropriate JSON Serialization, versione 2.20.0) nelle implementazioni di AEM 6.5.24. Lo scanner contrassegna i bundle OSGi forniti da Adobe contenenti le librerie Log4j, che si trovano in genere nella directory di installazione di AEM. Lo scanner potrebbe consigliare l’aggiornamento a Log4j 2.25.5 o versione successiva.
Non viene rilevato alcun errore in AEM Runtime; il problema è limitato ai risultati dello scanner.
Causa
Gli scanner di vulnerabilità segnalano la presenza dell’API Log4j in base al rilevamento delle versioni, ma il percorso del codice vulnerabile per CVE-2026-49844 è presente solo in Log4j Core, che non viene fornito o utilizzato nelle distribuzioni standard di AEM 6.5.24. Questo determina un falso positivo noto per AEM 6.5.24 preconfigurato.
Risoluzione resolution
Per risolvere il problema, segui i passaggi seguenti:
-
Conferma che Log4j Core non è presente in AEM 6.5.24 standard:
-
I bundle contrassegnati in AEM 6.5.24 contengono solo
org.apache.logging.log4j.apiversione 2.20.0 (Log4j API), nonlog4j-core. -
Il percorso del codice vulnerabile per CVE-2026-49844 esiste solo in Log4j Core, non nella libreria API.
-
-
Convalida tramite la console OSGi:
-
Accedi a
/system/console/bundlesnelle istanze Autore AEM e Pubblica. -
Cerca
org.apache.logging.log4j.core. -
Se non presente, l’ambiente non è interessato da questo CVE.
-
-
Non è richiesto alcun rimedio per la versione standard di AEM 6.5.24:
-
Adobe non fornisce un hotfix o consiglia la sostituzione manuale delle librerie di registrazione fornite da Adobe per questo risultato.
-
Continua a eseguire il service pack AEM 6.5 più recente supportato e segui i bollettini sulla sicurezza di Adobe.
-
-
Cerca bundle personalizzati o di terze parti:
- Se hai implementato bundle OSGi personalizzati o di terze parti che includono
log4j-core, aggiorna tali componenti a Log4j Core 2.25.5 o versione successiva, in base alla pipeline di build.
- Se hai implementato bundle OSGi personalizzati o di terze parti che includono
-
Ai fini dell’audit:
-
Documento che “Il bundle API Log4j da solo non fornisce i percorsi di codice vulnerabili associati ai CVE critici. Senza log4j-core in fase di esecuzione, le vulnerabilità critiche note non sono sfruttabili nelle distribuzioni standard di AEM 6.5.24.0.”
-
Fai riferimento alle linee guida ufficiali e agli articoli KCS di Adobe secondo necessità.
-