PT-2026-31939 · Apache · Log4J Core

Danish Siddiqui

+6

·

Publicado

2026-04-10

·

Atualizado

2026-05-15

·

CVE-2026-34477

CVSS v4.0

6.3

Média

VetorAV:N/AC:H/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:L/SA:N
Name of the Vulnerable Software and Affected Versions Apache Log4j Core versões 2.12.0 até 2.25.3
Description Existe uma falha onde a verificação de nome de host é ignorada quando configurada através do atributo verifyHostName do elemento ''. Isso ocorre mesmo que o atributo seja explicitamente definido, deixando as conexões TLS suscetíveis a interceptação. Um invasor baseado em rede pode realizar um ataque de man-in-the-middle se um appender SMTP, Socket ou Syslog for utilizado, o TLS estiver configurado via um elemento '' aninhado e o invasor possuir um certificado emitido por uma CA confiável pelo trust store configurado ou pelo trust store padrão do Java.
Recommendations Atualizar para o Apache Log4j Core 2.25.4.

Correção

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-34477
GHSA-6HG6-V5C8-FPHQ
OPENSUSE-SU-2026:10544-1

Produtos afetados

Log4J Core