Vulnerabilidad crítica de inyección XXE en Apache Tika permite ejecución remota mediante PDFs maliciosos

Se ha descubierto una vulnerabilidad crítica de inyección XML External Entity (XXE) en Apache Tika que permite la ejecución remota de código al procesar archivos PDF maliciosos con formularios XFA especialmente diseñados. Esta falla afecta los componentes centrales de Apache Tika y numerosos sistemas operativos, permitiendo a atacantes ejecutar código arbitrario y acceder sin autorización a información confidencial.

CVE y severidad

ID CVEPuntaje CVSSSeveridadTipo de vulnerabilidadVector de ataquePlataformas afectadas
CVE-2025-665169.8 (Crítica)CríticaInyección XML External Entity (XXE)Archivos XFA maliciosos incrustados en documentos PDFWindows, Linux, macOS

Productos afectados

ProductoComponenteVersiones afectadasPlataformas/SO
Apache TikaTika-core1.13 a 3.2.1Todos (Windows, Linux, macOS)
Apache TikaTika-parsers (módulo antiguo)1.13 antes de 2.0.0Todos (Windows, Linux, macOS)
Apache TikaMódulo PDF parser (nuevo)2.0.0 a 3.2.1Todos (Windows, Linux, macOS)

Solución

Actualizar a Apache Tika-core versión 3.2.2 o superior.

Recomendaciones

Priorizar la actualización inmediata de Tika-core para mitigar la vulnerabilidad en todas las plataformas; restringir temporalmente la carga de archivos PDF desde fuentes externas no confiables hasta completar el parcheo.

Referencias