AEM 6.5.24:CVE-2026-49844 (Apache Log4j)のScanner false positive

この記事では、セキュリティスキャナーがAEM 6.5.24のデプロイメントでCVE-2026-49844 (Apache Log4j)を報告する理由について説明し、製品の影響、修復、監査ドキュメントに関するガイダンスを提供します。

説明 description

環境

Adobe Experience Manager(AEM) 6.5.24 (AEM 6.5の最新サービスパック)

症状

AEM 6.5.24 デプロイメントのセキュリティ脆弱性スキャナーがCVE-2026-49844 (Apache Log4j、不適切なJSON シリアル化、バージョン 2.20.0)を報告します。 スキャナーは、通常はAEMのインストールディレクトリにあるLog4j ライブラリを含む、Adobeで出荷されたOSGi バンドルにフラグを付けます。 スキャナーは、Log4j 2.25.5以降へのアップグレードを推奨する場合があります。

AEM ランタイムでエラーは発生しません。この問題はスキャナーの検出に限定されます。

原因

脆弱性スキャナーは、バージョン検出に基づいてLog4j APIの存在をフラグしますが、CVE-2026-49844の脆弱なコードパスは、標準のAEM 6.5.24のデプロイメントで出荷または使用されていないLog4j コアにのみ存在します。 この結果、すぐに使えるAEM 6.5.24では偽陽性であることが判明しました。

解決策 resolution

問題を解決するには、次の手順に従います。

  1. Log4j コアが標準のAEM 6.5.24に存在しないことを確認します。

    • AEM 6.5.24のフラグ付きバンドルには、log4j-coreではなくorg.apache.logging.log4j.api バージョン 2.20.0 (Log4j API)のみが含まれます。

    • CVE-2026-49844の脆弱なコードパスは、API ライブラリではなく、Log4j コアにのみ存在します。

  2. OSGi コンソールを使用した検証:

    • AEM オーサーインスタンスとパブリッシュインスタンスの/system/console/bundlesにアクセスします。

    • org.apache.logging.log4j.core を検索します。

    • 存在しない場合、お使いの環境はこのCVEの影響を受けません。

  3. 標準のAEM 6.5.24に対する修正は必要ありません。

    • Adobeでは、この発見に対して、Adobeに付属するログライブラリを手動で置き換えるホットフィックスを提供しません。

    • サポートされている最新のAEM 6.5 サービスパックを引き続き実行し、Adobe セキュリティ情報に従います。

  4. カスタムバンドルまたはサードパーティバンドルを確認します。

    • log4j-coreを含むカスタムまたはサードパーティのOSGi バンドルをデプロイした場合は、ビルドパイプラインに従って、これらのコンポーネントをLog4j Core 2.25.5以降にアップグレードします。
  5. 監査の目的:

    • 「Log4j API バンドルだけでは、重要なCVEに関連する脆弱なコードパスを提供しません。 ランタイムにlog4j-coreがなければ、既知のクリティカルな脆弱性は標準のAEM 6.5.24.0 デプロイメントでは悪用できません。」

    • 必要に応じて、Adobeの公式ガイダンスとKCS記事を参照してください。

recommendation-more-help
experience-cloud-kcs-help-kbarticles