AEM 6.5.24:CVE-2026-49844的扫描仪误报(Apache Log4j)

本文介绍了安全扫描程序为何在AEM 6.5.24部署中报告CVE-2026-49844 (Apache Log4j),并提供了有关产品影响、补救和审核文档的指导。

描述 description

环境

Adobe Experience Manager (AEM) 6.5.24(适用于AEM 6.5的最新可用Service Pack)

症状

在AEM 6.5.24部署中,安全漏洞扫描程序报告CVE-2026-49844(Apache Log4j,JSON序列化错误,版本2.20.0)。 扫描仪标记Adobe附带的包含Log4j库的OSGi包(通常位于AEM安装目录中)。 扫描仪可能建议升级到Log4j 2.25.5或更高版本。

在AEM运行时中未发现任何错误;该问题仅限于扫描程序发现。

原因

漏洞扫描程序基于版本检测来标记是否存在Log4j API,而CVE-2026-49844的易受攻击的代码路径仅存在于Log4j Core中,此代码未随附或未在标准AEM 6.5.24部署中使用。 这会导致现成的AEM 6.5.24出现已知的误报。

解决方法 resolution

请按照以下步骤解决问题:

  1. 确认Log4j Core在标准AEM 6.5.24中不存在:

    • AEM 6.5.24中标记的包仅包含org.apache.logging.log4j.api版本2.20.0 (Log4j API),而不包含log4j-core

    • CVE-2026-49844的易受攻击的代码路径仅存在于Log4j Core中,而不存在于API库中。

  2. 通过OSGi控制台进行验证:

    • 访问AEM创作和发布实例上的/system/console/bundles

    • 搜索org.apache.logging.log4j.core

    • 如果不存在,则您的环境不受此CVE的影响。

  3. 标准AEM 6.5.24无需进行补救:

    • Adobe不提供修补程序,也不建议为此发现结果手动替换Adobe提供的日志记录库。

    • 继续运行最新支持的AEM 6.5 service pack,并遵循Adobe安全公告。

  4. 检查自定义捆绑包或第三方捆绑包:

    • 如果您已部署包含log4j-core的自定义或第三方OSGi包,请根据生成管道将这些组件升级到Log4j Core 2.25.5或更高版本。
  5. 出于审计目的:

    • 文档“仅Log4j API捆绑包不提供与关键CVE关联的易受攻击的代码路径。 如果运行时没有log4j-core,则无法在标准AEM 6.5.24.0部署中攻击已知的关键漏洞。”

    • 根据需要参考Adobe的官方指南和KCS文章。

recommendation-more-help
experience-cloud-kcs-help-kbarticles