AEM 6.5.24: CVE-2026-49844용 Scanner false positive (Apache Log4j)
이 문서에서는 보안 스캐너가 AEM 6.5.24 배포에서 CVE-2026-49844(Apache Log4j)을 보고하는 이유를 설명하고 제품 영향, 수정 및 감사 설명서에 대한 지침을 제공합니다.
설명 description
환경
Adobe Experience Manager (AEM) 6.5.24 (AEM 6.5에서 사용 가능한 최신 서비스 팩)
증상
보안 취약성 스캐너는 AEM 6.5.24 배포에서 CVE-2026-49844 (Apache Log4j, 부적절한 JSON Serialization, 버전 2.20.0)을 보고합니다. 스캐너는 일반적으로 AEM 설치 디렉터리에 있는 Log4j 라이브러리가 포함된 Adobe 제공 OSGi 번들에 플래그를 지정합니다. 스캐너에서 Log4j 2.25.5 이상으로 업그레이드하는 것이 좋습니다.
AEM 런타임에서 오류가 관찰되지 않습니다. 이 문제는 스캐너 검색 결과로 제한됩니다.
원인
취약성 스캐너는 버전 감지를 기반으로 Log4j API의 존재를 플래그하지만 CVE-2026-49844에 대한 취약한 코드 경로는 표준 AEM 6.5.24 배포에서 제공되지 않거나 사용되지 않는 Log4j Core에서만 존재합니다. 따라서 즉시 사용 가능한 AEM 6.5.24에 대해 알려진 긍정 오류(false positive)가 발생합니다.
해결 방법 resolution
아래 단계에 따라 문제를 해결하십시오.
-
Log4j 코어가 표준 AEM 6.5.24에 없는지 확인:
-
AEM 6.5.24의 플래그가 지정된 번들에는
log4j-core이(가) 아닌org.apache.logging.log4j.api버전 2.20.0(Log4j API)만 포함되어 있습니다. -
CVE-2026-49844의 취약한 코드 경로는 API 라이브러리가 아닌 Log4j Core에만 있습니다.
-
-
OSGi 콘솔을 통한 유효성 검사:
-
AEM 작성자 및 게시 인스턴스에서
/system/console/bundles에 액세스합니다. -
org.apache.logging.log4j.core검색 -
존재하지 않는 경우 환경은 이 CVE의 영향을 받지 않습니다.
-
-
표준 AEM 6.5.24에 대해서는 수정할 필요가 없습니다.
-
Adobe은 이 검색 결과에 대해 핫픽스를 제공하지 않거나 Adobe에서 제공한 로깅 라이브러리를 수동으로 교체하는 것을 권장합니다.
-
지원되는 최신 AEM 6.5 서비스 팩을 계속 실행하고 Adobe 보안 게시판을 따르십시오.
-
-
사용자 지정 또는 서드파티 번들 확인:
log4j-core을(를) 포함하는 사용자 지정 또는 서드파티 OSGi 번들을 배포한 경우 빌드 파이프라인에 따라 해당 구성 요소를 Log4j Core 2.25.5 이상으로 업그레이드합니다.
-
감사 목적으로:
-
문서 “Log4j API 번들만으로는 중요한 CVE와 관련된 취약한 코드 경로를 제공하지 않습니다. 런타임에 log4j-core가 없으면 표준 AEM 6.5.24.0 배포에서 알려진 심각한 취약성을 악용할 수 없습니다.”
-
필요에 따라 Adobe의 공식 지침 및 KCS 문서를 참조하십시오.
-