近日,文档解析库 Apache Tika 中被曝出一个严重的 XML 外部实体(XXE)注入漏洞,编号为 CVE-2025-66516,其 CVSS 评分为满分 10.0。攻击者可通过在 PDF 文件中嵌入恶意的 XFA 内容,利用此漏洞读取服务器上的敏感文件、执行 SSRF(服务器端请求伪造)攻击,甚至可能实现远程代码执行(RCE)。该漏洞不仅影响特定的 PDF 解析模块,其根源位于 Tika 核心组件中,波及 tika-core、tika-pdf-module 及 tika-parsers 等多个模块和版本。由于无需任何身份认证即可发起攻击,该漏洞被评定为最高风险级别。厂商已在 Apache Tika 3.2.2 版本中完成修复,强烈建议所有用户立即升级以规避安全风险。此类XXE注入漏洞的深度分析与防御策略,是渗透测试与防御人员需要持续关注的重点领域。