AEM 6.5.24:CVE-2026-49844的掃描器誤判(Apache Log4j)
本文說明安全性掃描器為何在AEM 6.5.24部署中報告CVE-2026-49844 (Apache Log4j),並提供產品影響、補救和稽核檔案的相關指引。
說明 description
環境
Adobe Experience Manager (AEM) 6.5.24 (適用於AEM 6.5的最新可用Service Pack)
症狀
在AEM 6.5.24部署中,安全性弱點掃描程式會報告CVE-2026-49844 (Apache Log4j、不適當的JSON序列化、版本2.20.0)。 掃描器會標示Adobe隨附的OSGi套件組合(其中包含Log4j程式庫),通常位於AEM安裝目錄中。 掃描器可能建議升級至Log4j 2.25.5或更新版本。
在AEM執行階段中未發現任何錯誤;此問題僅限於掃描器發現。
原因
弱點掃描器會根據版本偵測來標示Log4j API是否存在,但CVE-2026-49844的弱點程式碼路徑僅存在於Log4j Core中,此版本未隨附,或未用於標準AEM 6.5.24部署。 這會導致現成可用的AEM 6.5.24出現已知誤判。
解決方法 resolution
請依照下列步驟解決問題:
-
確認標準AEM 6.5.24中不存在Log4j核心:
-
AEM 6.5.24中標幟的套件組合只包含
org.apache.logging.log4j.api版本2.20.0 (Log4j API),而非log4j-core。 -
CVE-2026-49844有漏洞的程式碼路徑僅存在於Log4j Core中,不存在於API程式庫中。
-
-
透過OSGi主控台驗證:
-
存取您AEM作者和發佈執行個體上的
/system/console/bundles。 -
搜尋
org.apache.logging.log4j.core。 -
如果沒有,您的環境不受此CVE影響。
-
-
標準AEM 6.5.24不需要修正:
-
Adobe不提供Hotfix,也不建議手動取代Adobe為此結果送出的記錄程式庫。
-
繼續執行最新支援的AEM 6.5 Service Pack,並遵循Adobe安全性佈告欄中的指示。
-
-
檢查自訂或協力廠商套件組合:
- 如果您已部署包含
log4j-core的自訂或第三方OSGi套件組合,請根據您的建置管道將這些元件升級至Log4j Core 2.25.5或更新版本。
- 如果您已部署包含
-
針對稽核目的:
-
檔案「僅Log4j API套件組合不會提供與關鍵CVE相關的易受攻擊程式碼路徑。 若執行階段中沒有log4j-core,標準AEM 6.5.24.0部署中就無法利用已知的嚴重漏洞。」
-
視需要參考Adobe的官方指引和KCS文章。
-