📣 Skicka ert pressmeddelande till oss
Webbplatsen uppdateras var 15:e minut
Teknologi

Apache Tika-sårbarhet CVE-2025-66516 identifierad

En säkerhetsbrist med hög allvarlighetsgrad, CVE-2025-66516, har identifierats i Apache Tika. Den möjliggör XXE-attacker via skadliga PDF-dokument.

25 juli 2026
Apache Tika-sårbarhet CVE-2025-66516 identifierad
Bilden är en AI-genererad illustration

Picus Security har rapporterat om en säkerhetsbrist med hög allvarlighetsgrad i Apache Tika, ett ramverk som används för dokumentanalys och metadataextrahering. Sårbarheten, spårad som CVE-2025-66516 med en CVSS-poäng på 8.4, tillåter attacker av typen XML External Entity (XXE) genom skadligt utformade XFA-filer inbäddade i PDF-dokument.

Denna nya sårbarhet ersätter en tidigare rapporterad brist, CVE-2025-54988. Utredningen visade att grundorsaken ligger i tika-core-biblioteket och inte enbart i PDF-modulen, vilket breddar omfattningen av drabbade komponenter. Eftersom sårbarheten finns i kärnlogiken är det inte tillräckligt att enbart uppdatera PDF-parsermodulen för att åtgärda problemet.

System som behandlar obetrodda filer löper betydande risker, inklusive exfiltrering av känsliga lokala filer, server-side request forgery (SSRF) och denial of service (DoS). För att åtgärda detta hot är det nödvändigt att uppgradera tika-core till version 3.2.2 eller senare. Tidigare versioner (1.13 till 3.2.1) är fortfarande sårbara för exploatering.

Apache Tika är ett öppen källkodsramverk som används för att identifiera och extrahera metadata och text från över tusen olika filformat. Dess mångsidighet gör det till en viktig komponent i arbetsflöden för dokumenthantering och sökmotorer. XXE-attacker utnyttjar svagt konfigurerade XML-parsers och kan leda till avslöjande av konfidentiell information, DoS, SSRF och potentiellt godtycklig kodexekvering om systemet inte är korrekt skyddat.

Ursprunglig källa: picussecurity.com