
Desglosando CVE-2025-54253 — una ruta de explotación de Adobe AEM-Forms desde XXE hasta la ejecución remota completa de código y su impacto en el mundo real.
TL;DR: Adobe Experience Manager (AEM) Forms en JEE (≤ 6.5.23.0) contenía una falla crítica accesible por red (CVE-2025-54253) que permite ejecución remota de código no autenticada a través de endpoints Struts/OGNL mal utilizados. Un XXE acompañante (CVE-2025-54254) permite la lectura arbitraria de archivos. Estos son problemas empresariales de alto impacto: parchee inmediatamente, busque indicadores y aplique configuraciones reforzadas y controles de detección.
AEM está en todas partes en grandes empresas: sitios de marketing, flujos de trabajo de documentos y formularios que a menudo contienen PII y contenido crítico para el negocio. Por lo tanto, un RCE no autenticado en AEM-Forms es el premio gordo para un atacante: entrada, preparación para movimiento lateral y exfiltración de datos sensibles se convierten en resultados realistas. Adobe emitió parches y avisos poco después de que comenzaran a circular PoCs públicos, lo que elevó esto a un riesgo urgente y real.
A nivel técnico, CVE-2025-54253 se origina en la evaluación insegura de la entrada controlada por el usuario por parte de componentes del servidor expuestos por AEM Forms ejecutándose en JEE, lo que efectivamente habilita rutas de evaluación OGNL/Struts que no estaban debidamente controladas. En términos prácticos: un atacante puede alcanzar un endpoint expuesto en la red y desencadenar una evaluación del lado del servidor que resulta en la ejecución arbitraria de comandos. CVE-2025-54254 es un clásico XML External Entity (XXE) que permite la lectura de archivos del servidor, comúnmente utilizado para buscar archivos secretos, credenciales o detalles del entorno antes de escalar. Los avisos de NVD y Adobe proporcionan los metadatos de la vulnerabilidad y la puntuación de gravedad.
Se han publicado pruebas de concepto y demostraciones públicas en repositorios y búsquedas de temas que agregan PoCs — inspecciónelos solo para investigación/contexto, nunca para reutilizarlos maliciosamente.
Cuando pruebo un entorno, sigo una lista de verificación corta y repetible que es segura de mostrar a defensores y publicar:
Estas comprobaciones me permiten priorizar el riesgo rápidamente y construir un conjunto de evidencia para la remediación sin realizar acciones destructivas.
Los defensores deben centrarse en algunos indicadores de alta señal:
/etc en registros correlacionados con solicitudes sospechosas.ProjectDiscovery/Nuclei y las plantillas de detección de la comunidad surgieron rápidamente para este problema; los defensores pueden usar plantillas no explotables para identificar hosts vulnerables y generar alertas sin ejecutar código de explotación.
Este es un ejemplo clásico de investigación de doble uso: los escritos técnicos, PoCs y demostraciones de explotación existen en la naturaleza y son esenciales para el aprendizaje, pero publicar código de explotación paso a paso para un zero-day en software empresarial ampliamente desplegado beneficia a los atacantes. En mi artículo evito código explotable ejecutable y en su lugar me centro en la detección, mitigaciones y patrones de prueba seguros. Cite avisos y repositorios de PoC para contexto, pero no publique cargas útiles de explotación usted mismo.
Si gestiona o audita plataformas web empresariales, trate AEM como un activo de alto valor: inventarie cada instancia, parchee o mitigue rápidamente, y agregue controles de detección que busquen las huellas de solicitud específicas y los comportamientos anómalos posteriores a la explotación que describí. Para escritores: un artículo centrado en CVE que combine la visión técnica general, recetas de detección seguras y un script de automatización que solo verifique versiones resonará fuertemente tanto con audiencias rojas como azules.