AEM 6.5.24:CVE-2026-49844的掃描器誤判(Apache Log4j)

本文說明安全性掃描器為何在AEM 6.5.24部署中報告CVE-2026-49844 (Apache Log4j),並提供產品影響、補救和稽核檔案的相關指引。

說明 description

環境

Adobe Experience Manager (AEM) 6.5.24 (適用於AEM 6.5的最新可用Service Pack)

症狀

在AEM 6.5.24部署中,安全性弱點掃描程式會報告CVE-2026-49844 (Apache Log4j、不適當的JSON序列化、版本2.20.0)。 掃描器會標示Adobe隨附的OSGi套件組合(其中包含Log4j程式庫),通常位於AEM安裝目錄中。 掃描器可能建議升級至Log4j 2.25.5或更新版本。

在AEM執行階段中未發現任何錯誤;此問題僅限於掃描器發現。

原因

弱點掃描器會根據版本偵測來標示Log4j API是否存在,但CVE-2026-49844的弱點程式碼路徑僅存在於Log4j Core中,此版本未隨附,或未用於標準AEM 6.5.24部署。 這會導致現成可用的AEM 6.5.24出現已知誤判。

解決方法 resolution

請依照下列步驟解決問題:

  1. 確認標準AEM 6.5.24中不存在Log4j核心:

    • AEM 6.5.24中標幟的套件組合只包含org.apache.logging.log4j.api版本2.20.0 (Log4j API),而非log4j-core

    • CVE-2026-49844有漏洞的程式碼路徑僅存在於Log4j Core中,不存在於API程式庫中。

  2. 透過OSGi主控台驗證:

    • 存取您AEM作者和發佈執行個體上的/system/console/bundles

    • 搜尋org.apache.logging.log4j.core

    • 如果沒有,您的環境不受此CVE影響。

  3. 標準AEM 6.5.24不需要修正:

    • Adobe不提供Hotfix,也不建議手動取代Adobe為此結果送出的記錄程式庫。

    • 繼續執行最新支援的AEM 6.5 Service Pack,並遵循Adobe安全性佈告欄中的指示。

  4. 檢查自訂或協力廠商套件組合:

    • 如果您已部署包含log4j-core的自訂或第三方OSGi套件組合,請根據您的建置管道將這些元件升級至Log4j Core 2.25.5或更新版本。
  5. 針對稽核目的:

    • 檔案「僅Log4j API套件組合不會提供與關鍵CVE相關的易受攻擊程式碼路徑。 若執行階段中沒有log4j-core,標準AEM 6.5.24.0部署中就無法利用已知的嚴重漏洞。」

    • 視需要參考Adobe的官方指引和KCS文章。

recommendation-more-help
experience-cloud-kcs-help-kbarticles