PT-2026-31983 · Apache · Apache Log4Cxx
Olawale Titiloye
·
Publicado
2026-04-10
·
Atualizado
2026-04-16
·
CVE-2026-40023
CVSS v4.0
6.3
Média
| Vetor | AV:N/AC:H/AT:N/PR:N/UI:N/VC:N/VI:N/VA:N/SC:N/SI:L/SA:N |
Name of the Vulnerable Software and Affected Versions
Apache Log4cxx versões anteriores a 1.7.0
Description
O XMLLayout do Apache Log4cxx não sanitiza caracteres proibidos pela especificação XML 1.0 em mensagens de log, chaves e valores de propriedades NDC e MDC, resultando em saída XML inválida. Isso pode fazer com que sistemas de processamento de log downstream descartem ou não indexem registros afetados. Um invasor que pode influenciar os dados registrados pode explorar isso para suprimir registros individuais, prejudicando potencialmente trilhas de auditoria e detecção de atividades maliciosas.
Recommendations
Atualize para a versão 1.7.0 do Apache Log4cxx.
Correção
Improper Encoding or Escaping of Output
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Log4Cxx