AEM Forms 6.5: Vulnerabilidade do Apache Commons FileUpload CVE-2025-48976 e presença do JAR herdado

Este artigo aborda as preocupações sobre verificações de segurança que relatam um arquivo JAR commons-fileupload mais antigo em ambientes AEM Forms 6.5 e esclarece por que isso não significa que o ambiente está vulnerável ao CVE-2025-48976.

Descrição description

Ambiente

Adobe Experience Manager (AEM) Forms 6.5 (JEE, Independente, DEV/PROD)

Sintomas

Uma verificação de segurança relata a presença de uma versão vulnerável do Apache Commons FileUpload (commons-fileupload-1.3.3.jar) no diretório do aplicativo (Por exemplo: em /resources/install/5/).

A preocupação está relacionada ao CVE-2025-48976, uma vulnerabilidade de Negação de serviço (DoS) que afeta as versões do Apache Commons FileUpload anteriores à 1.6 e 2.0.0-M4. A expectativa é que uma atualização do Service Pack resolva o problema, mas o arquivo JAR mais antigo permanece presente no disco após a atualização. Não foram observados erros de tempo de execução ou tentativas de exploração. O problema é identificado pela presença do arquivo, não por qualquer comportamento observado.

Causa

O Service Pack atualiza o pacote OSGi de tempo de execução para uma versão segura, mas não remove os arquivos JAR herdados do sistema de arquivos. A presença de commons-fileupload-1.3.3.jar no disco não indica uma vulnerabilidade ativa se o pacote de tempo de execução for atualizado.

Resolução resolution

Siga as etapas abaixo para resolver o problema:

  1. Faça logon no ambiente do AEM Forms.
  2. Acesse a página Pacotes OSGi (normalmente em /system/console/bundles).
  3. Procure o pacote commons-fileupload.
  4. Confirme se a versão em uso é a 1.6.0 ou superior.
  5. Se o pacote de tempo de execução for atualizado, nenhuma ação adicional será necessária, mesmo se os arquivos JAR mais antigos permanecerem no disco.
  6. Se a versão mais antiga ainda estiver ativa no tempo de execução, encaminhe para correção.

A verificação da versão do pacote de tempo de execução garante a proteção contra o CVE-2025-48976.

recommendation-more-help
experience-cloud-kcs-help-kbarticles