PT-2026-31983 · Apache · Apache Log4Cxx

Olawale Titiloye

·

Publicado

2026-04-10

·

Atualizado

2026-04-16

·

CVE-2026-40023

CVSS v4.0

6.3

Média

VetorAV:N/AC:H/AT:N/PR:N/UI:N/VC:N/VI:N/VA:N/SC:N/SI:L/SA:N
Name of the Vulnerable Software and Affected Versions Apache Log4cxx versões anteriores a 1.7.0
Description O XMLLayout do Apache Log4cxx não sanitiza caracteres proibidos pela especificação XML 1.0 em mensagens de log, chaves e valores de propriedades NDC e MDC, resultando em saída XML inválida. Isso pode fazer com que sistemas de processamento de log downstream descartem ou não indexem registros afetados. Um invasor que pode influenciar os dados registrados pode explorar isso para suprimir registros individuais, prejudicando potencialmente trilhas de auditoria e detecção de atividades maliciosas.
Recommendations Atualize para a versão 1.7.0 do Apache Log4cxx.

Correção

Improper Encoding or Escaping of Output

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40023
OPENSUSE-SU-2026:10566-1

Produtos afetados

Apache Log4Cxx