PT-2026-31982 · Apache · Apache Log4Net
F00Dat
·
Publicado
2026-04-10
·
Atualizado
2026-04-10
·
CVE-2026-40021
CVSS v4.0
6.3
Média
| Vetor | AV:N/AC:H/AT:N/PR:N/UI:N/VC:N/VI:N/VA:N/SC:N/SI:L/SA:N |
Name of the Vulnerable Software and Affected Versions
Apache Log4net versões anteriores a 3.3.0
Description
O XmlLayout e o XmlLayoutSchemaLog4J do Apache Log4net não higienizam adequadamente caracteres proibidos pela especificação XML 1.0 em chaves e valores de propriedade MDC, bem como no campo de identidade, que pode conter dados influenciados por um invasor. Isso pode levar a uma exceção durante a serialização e à perda silenciosa de eventos de log. Um invasor que puder influenciar esses campos pode suprimir registros de log, prejudicando potencialmente as trilhas de auditoria e dificultando a detecção de atividades maliciosas.
Recommendations
Atualize para a versão 3.3.0 ou posterior do Apache Log4net.
Correção
Improper Encoding or Escaping of Output
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Log4Net