📣 Lähetä tiedotteenne meille
Sivusto päivittyy 15 minuutin välein
Teknologia

Apache Tika -haavoittuvuuden CVE-2025-66516 tunnistettu

Korkean vakavuusasteen tietoturvahaavoittuvuus, CVE-2025-66516, on havaittu Apache Tika -ohjelmistokehityspaketissa. Se mahdollistaa XXE-hyökkäykset PDF-tiedostojen kautta.

25. heinäkuuta 2026
Apache Tika -haavoittuvuuden CVE-2025-66516 tunnistettu
Kuva on AI:lla tehty kuvituskuva

Picus Security on raportoinut korkean vakavuusasteen tietoturvahaavoittuvuuden Apache Tika -ohjelmistokehityspaketissa, joka on yleisesti käytössä dokumenttien jäsentämiseen ja metadatan erottamiseen. Haavoittuvuus, tunnettu nimellä CVE-2025-66516 ja saanut CVSS-pisteet 8.4, mahdollistaa XML External Entity (XXE) -hyökkäykset manipuloitujen XFA-tiedostojen avulla, jotka on upotettu PDF-tiedostoihin.

Tämä uusi haavoittuvuus korvaa aiemmin raportoidun CVE-2025-54988:n. Tutkimuksessa selvisi, että ongelman juurisyy on tika-core-kirjastossa eikä pelkästään PDF-moduulissa, mikä laajentaa haavoittuvien osien kirjoa. Koska haavoittuvuus sijaitsee ydinlogiikassa, pelkän PDF-jäsentimen päivittäminen ei riitä ongelman ratkaisemiseksi.

Järjestelmät, jotka käsittelevät luottamattomia tiedostoja, ovat alttiita merkittäville riskeille, kuten arkaluonteisten paikallisten tiedostojen vuotamiselle, palvelinpuolen pyyntöjen väärentämiselle (SSRF) ja palvelunestohyökkäyksille (DoS). Näiden uhkien torjumiseksi on välttämätöntä päivittää tika-core-kirjasto versioon 3.2.2 tai uudempaan. Vanhemmat versiot (1.13–3.2.1) ovat edelleen alttiita hyökkäyksille.

Apache Tika on avoimen lähdekoodin kehys, joka tunnistaa ja poimii metatietoja ja tekstiä yli tuhannesta eri tiedostomuodosta. Sen monipuolisuus tekee siitä keskeisen osan dokumenttien käsittelytyönkuluissa ja hakuhakemistojärjestelmissä eri sektoreilla. XXE-hyökkäykset kohdistuvat sovelluksiin, jotka jäsentävät XML-syötteitä, ja voivat johtaa tietojen paljastumiseen, palvelunestohyökkäyksiin ja jopa mielivaltaiseen koodin suoritukseen, jos järjestelmää ei ole asianmukaisesti suojattu.

Alkuperäinen lähde: picussecurity.com