AEM Forms 6.5:Apache Commons FileUpload CVE-2025-48976漏洞和旧版JAR存在

本文解决了有关在AEM Forms 6.5环境中报告旧版commons-fileupload JAR文件的安全扫描问题,并澄清了这并不意味着环境容易遭受CVE-2025-48976攻击的原因。

描述 description

环境

Adobe Experience Manager (AEM) Forms 6.5 (JEE,独立,DEV/PROD)

症状

安全扫描报告应用程序目录中存在易受攻击的Apache Commons FileUpload (commons-fileupload-1.3.3.jar)版本(例如: /resources/install/5/下)。

此问题与CVE-2025-48976有关,这是一个拒绝服务(DoS)漏洞,会影响Apache Commons FileUpload 1.6和2.0.0-M4之前的版本。 我们期望Service Pack更新可以解决此问题,但在更新后,磁盘上仍存在旧的JAR文件。 未发现任何运行时错误或利用漏洞的尝试。 通过文件存在来识别问题,而不是通过任何观察到的行为来识别。

原因

Service Pack将运行时OSGi捆绑包更新为安全版本,但不会从文件系统删除旧版JAR文件。 如果更新了运行时捆绑包,则磁盘上存在commons-fileupload-1.3.3.jar并不表示存在活动漏洞。

解决方法 resolution

请按照以下步骤解决问题:

  1. 登录到AEM Forms环境。
  2. 访问 OSGi包 页面(通常位于/system/console/bundles)。
  3. 搜索 commons-fileupload 包。
  4. 确认使用的版本是1.6.0或更高版本。
  5. 如果更新了运行时捆绑包,则即使较旧的JAR文件仍保留在磁盘上,也不需要执行进一步的操作。
  6. 如果较旧的版本在运行时仍处于活动状态,请升级以进行修正。

验证运行时捆绑包版本可确保针对CVE-2025-48976的保护。

recommendation-more-help
experience-cloud-kcs-help-kbarticles