PT-2026-31942 · Apache · Apache Log4J Core

·

CVE-2026-34480

·

Publicado

2026-02-16

·

Atualizado

2026-07-21

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:C/A:N
Name of the Vulnerable Software and Affected Versions Apache Log4j Core versões até e incluindo 2.25.3
Description O XmlLayout do Apache Log4j Core não higieniza caracteres proibidos pela especificação XML 1.0, resultando em saída XML inválida quando as mensagens de log ou os valores MDC contêm esses caracteres. O impacto varia dependendo da implementação StAX utilizada. Com o StAX integrado ao JRE, caracteres proibidos são gravados silenciosamente, levando a XML malformado que pode ser rejeitado por analisadores. Com implementações StAX alternativas como Woodstox, uma exceção é lançada, impedindo que o evento de log seja entregue ao appender pretendido.
Recommendations Atualize para o Apache Log4j Core 2.25.4 para corrigir este problema.

Exploit

Correção

Improper Encoding or Escaping of Output

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-10856
CLEANSTART-2026-CG99434
CLEANSTART-2026-CQ01177
CLEANSTART-2026-OI70918
CLEANSTART-2026-RS65756
CLEANSTART-2026-SH44648
CVE-2026-34480
GHSA-3PXV-7CMR-FJR4
OPENSUSE-SU-2026:10544-1
SUSE-SU-2026:1843-1

Produtos afetados

Apache Log4J Core