PT-2026-31982 · Apache · Apache Log4Net

F00Dat

·

Publicado

2026-04-10

·

Atualizado

2026-04-10

·

CVE-2026-40021

CVSS v4.0

6.3

Média

VetorAV:N/AC:H/AT:N/PR:N/UI:N/VC:N/VI:N/VA:N/SC:N/SI:L/SA:N
Name of the Vulnerable Software and Affected Versions Apache Log4net versões anteriores a 3.3.0
Description O XmlLayout e o XmlLayoutSchemaLog4J do Apache Log4net não higienizam adequadamente caracteres proibidos pela especificação XML 1.0 em chaves e valores de propriedade MDC, bem como no campo de identidade, que pode conter dados influenciados por um invasor. Isso pode levar a uma exceção durante a serialização e à perda silenciosa de eventos de log. Um invasor que puder influenciar esses campos pode suprimir registros de log, prejudicando potencialmente as trilhas de auditoria e dificultando a detecção de atividades maliciosas.
Recommendations Atualize para a versão 3.3.0 ou posterior do Apache Log4net.

Correção

Improper Encoding or Escaping of Output

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40021
GHSA-4F7C-PMJV-C25W

Produtos afetados

Apache Log4Net