AEM 6.5.24:CVE-2026-49844的扫描仪误报(Apache Log4j)
本文介绍了安全扫描程序为何在AEM 6.5.24部署中报告CVE-2026-49844 (Apache Log4j),并提供了有关产品影响、补救和审核文档的指导。
描述 description
环境
Adobe Experience Manager (AEM) 6.5.24(适用于AEM 6.5的最新可用Service Pack)
症状
在AEM 6.5.24部署中,安全漏洞扫描程序报告CVE-2026-49844(Apache Log4j,JSON序列化错误,版本2.20.0)。 扫描仪标记Adobe附带的包含Log4j库的OSGi包(通常位于AEM安装目录中)。 扫描仪可能建议升级到Log4j 2.25.5或更高版本。
在AEM运行时中未发现任何错误;该问题仅限于扫描程序发现。
原因
漏洞扫描程序基于版本检测来标记是否存在Log4j API,而CVE-2026-49844的易受攻击的代码路径仅存在于Log4j Core中,此代码未随附或未在标准AEM 6.5.24部署中使用。 这会导致现成的AEM 6.5.24出现已知的误报。
解决方法 resolution
请按照以下步骤解决问题:
-
确认Log4j Core在标准AEM 6.5.24中不存在:
-
AEM 6.5.24中标记的包仅包含
org.apache.logging.log4j.api版本2.20.0 (Log4j API),而不包含log4j-core。 -
CVE-2026-49844的易受攻击的代码路径仅存在于Log4j Core中,而不存在于API库中。
-
-
通过OSGi控制台进行验证:
-
访问AEM创作和发布实例上的
/system/console/bundles。 -
搜索
org.apache.logging.log4j.core。 -
如果不存在,则您的环境不受此CVE的影响。
-
-
标准AEM 6.5.24无需进行补救:
-
Adobe不提供修补程序,也不建议为此发现结果手动替换Adobe提供的日志记录库。
-
继续运行最新支持的AEM 6.5 service pack,并遵循Adobe安全公告。
-
-
检查自定义捆绑包或第三方捆绑包:
- 如果您已部署包含
log4j-core的自定义或第三方OSGi包,请根据生成管道将这些组件升级到Log4j Core 2.25.5或更高版本。
- 如果您已部署包含
-
出于审计目的:
-
文档“仅Log4j API捆绑包不提供与关键CVE关联的易受攻击的代码路径。 如果运行时没有log4j-core,则无法在标准AEM 6.5.24.0部署中攻击已知的关键漏洞。”
-
根据需要参考Adobe的官方指南和KCS文章。
-