CVE-2025-66516
Apache Tika core, Apache Tika parsers, módulo de analizador PDF de Apache Tika: Actualización a CVE-2025-54988 para ampliar el alcance de los artefactos afectados
- Publicado
- 4 dic 2025
- Actualizado
- 26 feb 2026
- Asignación de CNA
- apache
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 días
- Percentil
- 99,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
XXE crítico en los módulos tika-core (1.13-3.2.1), tika-pdf-module (2.0.0-3.2.1) y tika-parsers (1.13-1.28.5) de Apache Tika en todas las plataformas permite a un atacante llevar a cabo inyección de entidades externas XML mediante un archivo XFA manipulado dentro de un PDF. Este CVE cubre la misma vulnerabilidad que CVE-2025-54988. Sin embargo, este CVE amplía el alcance de los paquetes afectados de dos maneras. Primero, aunque el punto de entrada de la vulnerabilidad era tika-parser-pdf-module, como se informó en CVE-2025-54988, la vulnerabilidad y su corrección estaban en tika-core. Los usuarios que actualizaron tika-parser-pdf-module pero no actualizaron tika-core a >= 3.2.2 seguirían siendo vulnerables. Segundo, el informe original no mencionó que en las versiones 1.x de Tika, el PDFParser estaba en el módulo "org.apache.tika:tika-parsers".
Fuentes
4- CVE-2025-66516-Writeup-POCExploit
CVE-2025-66516 exploit funcional, escáner, explicación.
Un POC para la vulnerabilidad CVE-2025-66516 de Apache Tika únicamente con fines educativos.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.