Vulnerabilidade do CVE-2025-66516 relatada no crx2oak 1.22.0 para AEM 6.5

Este artigo explica uma descoberta de vulnerabilidade de segurança relatada no utilitário crx2oak 1.22.0 porque inclui uma versão vulnerável da biblioteca org.apache.tika:tika-core. O artigo descreve o escopo do problema e as opções de mitigação recomendadas.

Descrição description

Ambiente

  • Produto: Adobe Experience Manager (AEM) 6.5.23 (local)
  • Instância: utilitário crx2oak 1.22.0

Problema/Sintomas

Um verificador de segurança identificou que o utilitário crx2oak (versão 1.22.0) inclui a biblioteca org.apache.tika:tika-core versão 1.27, que é vulnerável ao CVE-2025-66516. O mecanismo de varredura relata a seguinte conclusão:

  • A biblioteca org.apache.tika:tika-core versão 1.27 foi detectada no gerenciador de biblioteca Maven localizado no pacote crx2oak.jar no host do AEM e é vulnerável ao CVE-2025-66516, que existe nas versões > = 1.13, < = 3.2.1
  • A vulnerabilidade é sinalizada no contexto de utilitários de manutenção usados para o gerenciamento de instâncias do AEM.
  • A ferramenta crx2oak é usada para tarefas de sincronização e migração de conteúdo, usadas durante atividades de migração e manutenção.
  • O problema não afeta o tempo de execução do AEM em si, mas é específico da ferramenta administrativa offline.

Causa

O utilitário crx2oak inclui uma versão da biblioteca tika-core afetada pelo CVE-2025-66516. Esse problema não afeta o tempo de execução do AEM se o hotfix oficial do Tika for aplicado. No entanto, o utilitário em si continua a usar a biblioteca mais antiga até que uma versão atualizada seja lançada.

Resolução resolution

Siga a solução alternativa abaixo

  1. Entender o escopo

    • A vulnerabilidade CVE-2025-66516 está presente na biblioteca tika-core fornecida com o crx2oak 1.22.0, uma ferramenta de migração offline para o AEM.
    • Esse problema não afeta o tempo de execução do AEM se o hotfix oficial do Tika (cq-6.5.0-hotfix-GRANITE-63488-SP21-1.4.zip) estiver instalado, pois atualiza os pacotes OSGi do Tika usados pelo próprio AEM.
  2. Se a preocupação for com o tempo de execução do AEM, aplique o hotfix oficial do Tika conforme descrito na documentação do AEM. Observação: crx2oak e oak-run são utilitários de manutenção que não fazem parte do tempo de execução do AEM e devem ser usados por administradores durante as janelas de manutenção. Essas ferramentas não são expostas à rede e devem ser tratadas como utilitários offline.

  3. Solicitando uma versão atualizada do crx2oak

    1. Para solicitar uma nova versão com bibliotecas atualizadas, envie uma solicitação de aprimoramento ou suporte para a Adobe.
    2. Para oak-run, que é mantido pelo projeto Apache Jackrabbit Oak, envie solicitações para dependências atualizadas por meio de um problema do Apache Jackrabbit JIRA.

Observação: limite o uso de crx2oak e oak-run para ambientes administrativos confiáveis. Não exponha essas ferramentas a redes ou usuários não confiáveis.

O utilitário crx2oak inclui uma versão da biblioteca tika-core afetada pelo CVE-2025-66516. Isso não afetará o tempo de execução do AEM se a correção oficial do Tika for aplicada, mas o utilitário em si permanecerá na biblioteca mais antiga até que uma versão atualizada seja lançada.

Leitura relacionada

recommendation-more-help
experience-cloud-kcs-help-kbarticles