AEM 6.5.24: Scanner falso positivo para CVE-2026-49844 (Apache Log4j)
Este artigo descreve por que os verificadores de segurança relatam CVE-2026-49844 (Apache Log4j) em implantações do AEM 6.5.24 e fornece orientação sobre impacto do produto, correção e documentação de auditoria.
Descrição description
Ambiente
Adobe Experience Manager (AEM) 6.5.24 (Service Pack para AEM 6.5 mais recente disponível)
Sintomas
Os verificadores de vulnerabilidade de segurança relatam CVE-2026-49844 (Apache Log4j, Serialização JSON incorreta, versão 2.20.0) em implantações do AEM 6.5.24. O scanner sinaliza pacotes OSGi enviados pela Adobe contendo bibliotecas Log4j, normalmente encontradas no diretório de instalação do AEM. O scanner pode recomendar a atualização para o Log4j 2.25.5 ou posterior.
Nenhum erro é observado no tempo de execução do AEM; o problema limita-se aos resultados do scanner.
Causa
Os mecanismos de varredura de vulnerabilidade sinalizam a presença da API do Log4j com base na detecção de versão, mas o caminho de código vulnerável para o CVE-2026-49844 está presente apenas no Log4j Core, que não é fornecido ou usado em implantações padrão do AEM 6.5.24. Isso resulta em um falso positivo conhecido para o AEM 6.5.24 pronto para uso.
Resolução resolution
Siga as etapas abaixo para resolver o problema:
-
Confirme se o Log4j Core não está presente no AEM 6.5.24 padrão:
-
Os pacotes sinalizados no AEM 6.5.24 contêm apenas
org.apache.logging.log4j.apiversão 2.20.0 (Log4j API), nãolog4j-core. -
O caminho de código vulnerável para CVE-2026-49844 existe apenas no Log4j Core, não na biblioteca da API.
-
-
Valide por meio do console OSGi:
-
Acesse
/system/console/bundlesnas instâncias de Autor e Publicação do AEM. -
Pesquisar por
org.apache.logging.log4j.core. -
Se não estiver presente, seu ambiente não será afetado por esse CVE.
-
-
Nenhuma correção é necessária para o AEM 6.5.24 padrão:
-
A Adobe não fornece uma correção ou recomenda a substituição manual de bibliotecas de registro enviadas pela Adobe para essa conclusão.
-
Continue a executar o service pack mais recente compatível com o AEM 6.5 e siga os Boletins de segurança da Adobe.
-
-
Verifique se há pacotes personalizados ou de terceiros:
- Se você implantou pacotes OSGi personalizados ou de terceiros que incluem
log4j-core, atualize esses componentes para o Log4j Core 2.25.5 ou posterior, de acordo com o pipeline de compilação.
- Se você implantou pacotes OSGi personalizados ou de terceiros que incluem
-
Para efeitos de auditoria:
-
Documente que “O pacote da API Log4j sozinho não fornece os caminhos de código vulneráveis associados a CVEs críticos. Sem o log4j-core no tempo de execução, as vulnerabilidades críticas conhecidas não são exploráveis nas implantações padrão do AEM 6.5.24.0.”
-
Consulte a orientação oficial da Adobe e os artigos do KCS conforme necessário.
-