AEM 6.5.24: Scanner falso positivo para CVE-2026-49844 (Apache Log4j)

Este artigo descreve por que os verificadores de segurança relatam CVE-2026-49844 (Apache Log4j) em implantações do AEM 6.5.24 e fornece orientação sobre impacto do produto, correção e documentação de auditoria.

Descrição description

Ambiente

Adobe Experience Manager (AEM) 6.5.24 (Service Pack para AEM 6.5 mais recente disponível)

Sintomas

Os verificadores de vulnerabilidade de segurança relatam CVE-2026-49844 (Apache Log4j, Serialização JSON incorreta, versão 2.20.0) em implantações do AEM 6.5.24. O scanner sinaliza pacotes OSGi enviados pela Adobe contendo bibliotecas Log4j, normalmente encontradas no diretório de instalação do AEM. O scanner pode recomendar a atualização para o Log4j 2.25.5 ou posterior.

Nenhum erro é observado no tempo de execução do AEM; o problema limita-se aos resultados do scanner.

Causa

Os mecanismos de varredura de vulnerabilidade sinalizam a presença da API do Log4j com base na detecção de versão, mas o caminho de código vulnerável para o CVE-2026-49844 está presente apenas no Log4j Core, que não é fornecido ou usado em implantações padrão do AEM 6.5.24. Isso resulta em um falso positivo conhecido para o AEM 6.5.24 pronto para uso.

Resolução resolution

Siga as etapas abaixo para resolver o problema:

  1. Confirme se o Log4j Core não está presente no AEM 6.5.24 padrão:

    • Os pacotes sinalizados no AEM 6.5.24 contêm apenas org.apache.logging.log4j.api versão 2.20.0 (Log4j API), não log4j-core.

    • O caminho de código vulnerável para CVE-2026-49844 existe apenas no Log4j Core, não na biblioteca da API.

  2. Valide por meio do console OSGi:

    • Acesse /system/console/bundles nas instâncias de Autor e Publicação do AEM.

    • Pesquisar por org.apache.logging.log4j.core.

    • Se não estiver presente, seu ambiente não será afetado por esse CVE.

  3. Nenhuma correção é necessária para o AEM 6.5.24 padrão:

    • A Adobe não fornece uma correção ou recomenda a substituição manual de bibliotecas de registro enviadas pela Adobe para essa conclusão.

    • Continue a executar o service pack mais recente compatível com o AEM 6.5 e siga os Boletins de segurança da Adobe.

  4. Verifique se há pacotes personalizados ou de terceiros:

    • Se você implantou pacotes OSGi personalizados ou de terceiros que incluem log4j-core, atualize esses componentes para o Log4j Core 2.25.5 ou posterior, de acordo com o pipeline de compilação.
  5. Para efeitos de auditoria:

    • Documente que “O pacote da API Log4j sozinho não fornece os caminhos de código vulneráveis associados a CVEs críticos. Sem o log4j-core no tempo de execução, as vulnerabilidades críticas conhecidas não são exploráveis nas implantações padrão do AEM 6.5.24.0.”

    • Consulte a orientação oficial da Adobe e os artigos do KCS conforme necessário.

recommendation-more-help
experience-cloud-kcs-help-kbarticles