CVE-2025-66516
Apache Tika core, Apache Tika parsers, Apache Tika PDF parser module: Atualização para CVE-2025-54988 para expandir o escopo dos artefatos afetados
- Publicado
- 4 de dez. de 2025
- Atualizado
- 26 de fev. de 2026
- Atribuindo CNA
- apache
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 dias
- Percentil
- 99,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
XXE Crítico nos módulos tika-core (1.13-3.2.1), tika-pdf-module (2.0.0-3.2.1) e tika-parsers (1.13-1.28.5) do Apache Tika, em todas as plataformas, permite que um atacante realize injeção de XML External Entity por meio de um arquivo XFA especialmente elaborado dentro de um PDF. Este CVE abrange a mesma vulnerabilidade do CVE-2025-54988. No entanto, este CVE expande o escopo dos pacotes afetados de duas maneiras. Primeiro, embora o ponto de entrada da vulnerabilidade fosse o tika-parser-pdf-module, conforme relatado no CVE-2025-54988, a vulnerabilidade e sua correção estavam no tika-core. Usuários que atualizaram o tika-parser-pdf-module mas não atualizaram o tika-core para >= 3.2.2 continuariam vulneráveis. Segundo, o relatório original não mencionou que, nas versões 1.x do Tika, o PDFParser estava no módulo "org.apache.tika:tika-parsers".
Fontes
4- CVE-2025-66516-Writeup-POCExploit
Exploit funcional, scanner e explicação do CVE-2025-66516.
Um POC para a vulnerabilidade CVE-2025-66516 do Apache Tika apenas para fins educacionais.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.