AEM 6.5のcrx2oak 1.22.0で報告されたCVE-2025-66516の脆弱性
この記事では、org.apache.tika:tika-core ライブラリの脆弱なバージョンが含まれているため、crx2oak 1.22.0 ユーティリティで報告されたセキュリティ脆弱性の発見について説明します。 この記事では、問題の範囲と推奨される緩和オプションについて説明します。
説明 description
環境
- 製品: Adobe Experience Manager (AEM) 6.5.23 (オンプレミス)
- インスタンス : crx2oak 1.22.0 ユーティリティ
問題/症状
セキュリティ スキャナーは、crx2oak ユーティリティ (バージョン 1.22.0)にorg.apache.tika:tika-core ライブラリ バージョン 1.27が含まれていることを特定しました。これはCVE-2025-66516に対して脆弱です。 スキャナーは次の結果を報告します。
- ライブラリ
org.apache.tika:tika-coreバージョン 1.27は、AEM ホストのcrx2oak.jar パッケージ内にあるMaven ライブラリマネージャーで検出され、バージョン>= 1.13、<= 3.2.1に存在するCVE-2025-66516に対して脆弱です - この脆弱性は、AEM インスタンス管理に使用されるメンテナンスユーティリティのコンテキストでフラグが立てられます。
crx2oakツールは、コンテンツの同期および移行タスクに使用され、移行およびメンテナンス アクティビティ中に使用されます。- この問題は、AEM ランタイム自体には影響しませんが、オフライン管理ツールに固有のものです。
原因
crx2oak ユーティリティには、CVE-2025-66516の影響を受けるtika-core ライブラリのバージョンが含まれています。 公式のTika ホットフィックスが適用されている場合、この問題はAEM ランタイムには影響しません。 ただし、更新されたバージョンがリリースされるまで、ユーティリティ自体は古いライブラリを引き続き使用します。
解決策 resolution
以下の回避策に従ってください
-
範囲の理解
- CVE-2025-66516の脆弱性は、
crx2oak1.22.0にバンドルされたtika-coreライブラリに存在します。これは、AEMのオフラインマイグレーションツールです。 - この問題は、公式のTika ホットフィックス (
cq-6.5.0-hotfix-GRANITE-63488-SP21-1.4.zip)がインストールされている場合、AEM ランタイムには影響しません。このホットフィックスは、AEM自体で使用されるTika OSGi バンドルを更新するためです。
- CVE-2025-66516の脆弱性は、
-
AEM ランタイムに関する懸念がある場合は、AEM ドキュメント に記載されている公式のTika ホットフィックスを適用してください。 注:
crx2oakとoak-runの両方がメンテナンスユーティリティであり、AEM ランタイムの一部ではなく、メンテナンスウィンドウ中に管理者が使用することを目的としています。 これらのツールはネットワークに公開されないため、オフラインユーティリティとして扱う必要があります。 -
更新されたcrx2oak バージョンのリクエスト
- 更新されたライブラリを使用して新しいバージョンをリクエストするには、Adobeに機能強化またはサポートリクエストを送信します。
- Apache Jackrabbit プロジェクトで管理されている
oak-runの場合、更新された依存関係のリクエストをApache Jackrabbit Oak JIRAの問題を通じて送信します。
メモ:信頼できる管理環境にcrx2oakおよびoak-runの使用を制限します。 これらのツールを信頼できないネットワークやユーザーに公開しないでください。
crx2oak ユーティリティには、CVE-2025-66516の影響を受けるtika-core ライブラリのバージョンが含まれています。 これは、公式のTika ホットフィックスが適用されている場合、AEM ランタイムには影響しませんが、更新されたバージョンがリリースされるまで、ユーティリティ自体は古いライブラリに残ります。