PT-2026-31942 · Apache · Apache Log4J Core

Ap4Sh

+1

·

Publicado

2026-04-10

·

Atualizado

2026-05-15

·

CVE-2026-34480

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Name of the Vulnerable Software and Affected Versions Apache Log4j Core versões até e incluindo 2.25.3
Description O XmlLayout do Apache Log4j Core não higieniza caracteres proibidos pela especificação XML 1.0, resultando em saída XML inválida quando as mensagens de log ou os valores MDC contêm esses caracteres. O impacto varia dependendo da implementação StAX utilizada. Com o StAX integrado ao JRE, caracteres proibidos são gravados silenciosamente, levando a XML malformado que pode ser rejeitado por analisadores. Com implementações StAX alternativas como Woodstox, uma exceção é lançada, impedindo que o evento de log seja entregue ao appender pretendido.
Recommendations Atualize para o Apache Log4j Core 2.25.4 para corrigir este problema.

Correção

Improper Encoding or Escaping of Output

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-34480
GHSA-3PXV-7CMR-FJR4
OPENSUSE-SU-2026:10544-1

Produtos afetados

Apache Log4J Core