AEM Forms 6.5:Apache Commons FileUpload CVE-2025-48976の脆弱性と従来のJARの存在

この記事では、AEM Forms 6.5環境の古いcommons-fileupload JAR ファイルをレポートするセキュリティスキャンに関する懸念に対処し、これがCVE-2025-48976に対する脆弱性を示さない理由を説明します。

説明 description

環境

Adobe Experience Manager(AEM)Forms 6.5 (JEE、スタンドアロン、DEV/PROD)

症状

セキュリティスキャンで、アプリケーションディレクトリに脆弱なバージョンのApache Commons FileUpload (commons-fileupload-1.3.3.jar)が存在していることが報告されます(例:/resources/install/5/)。

懸念は、1.6および2.0.0-M4以前のApache Commons FileUpload バージョンに影響を与えるサービス拒否(DoS)の脆弱性であるCVE-2025-48976に関連しています。 サービスパックのアップデートによって問題が解決される可能性がありますが、アップデート後も古いJAR ファイルはディスク上に残ります。 ランタイムエラーやエクスプロイトの試行は観察されていません。 問題は、観察された動作ではなく、ファイルの存在によって特定されます。

原因

サービスパックは、ランタイム OSGi バンドルを安全なバージョンに更新しますが、従来のJAR ファイルをファイルシステムから削除しません。 ランタイムバンドルが更新された場合、ディスク上にcommons-fileupload-1.3.3.jarが存在しても、アクティブな脆弱性は示されません。

解決策 resolution

問題を解決するには、次の手順に従います。

  1. AEM Formsにログインします。
  2. OSGi バンドル ページにアクセスします(通常は/system/console/bundles)。
  3. commons-fileupload バンドルを検索します。
  4. 使用中のバージョンが1.6.0以上であることを確認します。
  5. ランタイムバンドルが更新された場合、古いJAR ファイルがディスク上に残っている場合でも、それ以上の操作は必要ありません。
  6. 実行時に古いバージョンがまだアクティブな場合は、エスカレーションして修正を行います。

ランタイムバンドルバージョンを検証すると、CVE-2025-48976に対する保護が確保されます。

recommendation-more-help
experience-cloud-kcs-help-kbarticles