📣 Envoyez-nous votre communiqué de presse
Site mis à jour toutes les 15 minutes
Technologie

Vulnérabilité Apache Tika CVE-2025-66516 identifiée

Une faille de sécurité de haute gravité, CVE-2025-66516, a été identifiée dans Apache Tika. Elle permet des attaques XXE via des fichiers PDF malveillants.

25 juillet 2026
Vulnérabilité Apache Tika CVE-2025-66516 identifiée
Image générée par IA à titre d'illustration

Picus Security a identifié une vulnérabilité de sécurité de haute gravité affectant Apache Tika, un framework open-source largement utilisé pour l'analyse de documents et l'extraction de métadonnées. Cette faille, désignée CVE-2025-66516 avec un score CVSS de 8.4, permet des attaques par entité externe XML (XXE) via des fichiers XFA malveillamment conçus, intégrés dans des PDF.

Cette divulgation remplace la CVE-2025-54988 précédemment signalée. Les investigations ont révélé que la cause première de la vulnérabilité réside dans la bibliothèque tika-core et non uniquement dans le module PDF, élargissant ainsi la portée des composants affectés. Étant donné que la faille se situe dans la logique centrale, la simple mise à jour du module d'analyse PDF est insuffisante pour remédier au problème.

Les systèmes qui traitent des fichiers non fiables sont exposés à des risques significatifs, notamment l'exfiltration de fichiers locaux sensibles, le détournement de requêtes côté serveur (SSRF) et le déni de service (DoS). Pour remédier à cette menace, il est impératif de mettre à jour tika-core vers la version 3.2.2 ou ultérieure. Les versions 1.13 à 3.2.1 restent vulnérables à l'exploitation.

Apache Tika est utilisé dans divers secteurs pour sa capacité à traiter plus d'un millier de formats de fichiers. Les attaques XXE exploitent des analyseurs XML mal configurés et peuvent entraîner la divulgation d'informations confidentielles, des attaques DoS, SSRF et potentiellement l'exécution de code arbitraire si le système n'est pas adéquatement sécurisé.

Source originale: picussecurity.com