V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2026-34478
ANC
Средний

Apache Log4j Core's Rfc5424Layout https://logging.apache.org/log4j/2.x/manual/layouts.html#RFC5424Layout, в версиях 2.21.0-2.25.3, уязвим д…

CVSS
6.9
Средний
EPSS
0.01
p52
Опубликовано
2026-01-01
Обновлено
2026-01-01
Описание

Apache Log4j Core's Rfc5424Layout https://logging.apache.org/log4j/2.x/manual/layouts.html#RFC5424Layout, в версиях 2.21.0-2.25.3, уязвим для инъекций журнала через последовательности CRLF из-за недокументированных переименов в атрибуты конфигурации, соответствующие безопасности. Две различные проблемы затрагивают пользователей потоковых сервисов syslog, которые настраивают Rfc5424Layout напрямую: * Новый атрибут LineEscape был бесшумно переименован, в результате чего новая линия перестала работать для пользователей TCP-кадрования (RFC 6587), подвергая их воздействию инъекций CRLF в бревно-выпуске. * Атрибут useTlsMessageFormat был бесшумно переименован, в результате чего пользователи обрамления TLS (RFC 5425) были молча понижены до нерамного TCP (RFC 6587), без выхода новой линии. Пользователи SyslogAppender не затронуты, так как его настройки атрибуты не были изменены. Пользователям рекомендуется обновиться до Apache Log4j Core 2.25.4, что исправляет эту проблему.

Теги · CWE
Без аутентификации
CWE-117
CAPEC-81
CAPEC-93
CAPEC-268
Затронутые продукты
Log4j 2.21.0–2.25.4Log4j
Вектор CVSS
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:N/SC:N/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Хронология
2026-01-01
Опубликована
2026-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требования к атаке
AT: N
None
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Конфиденциальность уязвимой системы
VC: N
Отсутствует (N)
Целостность уязвимой системы
VI: N
Отсутствует (N)
Доступность уязвимой системы
VA: N
Отсутствует (N)
Конфиденциальность последующей системы
SC: N
Отсутствует (N)
Целостность последующей системы
SI: L
Низкое (L)
Доступность последующей системы
SA: N
Отсутствует (N)
Зрелость эксплойт-кода
E: X
Not Defined
Требование конфиденциальности
CR: X
Not Defined
Требование целостности
IR: X
Not Defined
Требование доступности
AR: X
Not Defined
Модифицированный вектор атаки
MAV: X
Not Defined
Модифицированная сложность атаки
MAC: X
Not Defined
Модифицированные требования к атаке
MAT: X
Not Defined
Модифицированные требуемые привилегии
MPR: X
Not Defined
Модифицированное взаимодействие с пользователем
MUI: X
Not Defined
Модифицированная конфиденциальность уязвимой системы
MVC: X
Not Defined
Модифицированная целостность уязвимой системы
MVI: X
Not Defined
Модифицированная доступность уязвимой системы
MVA: X
Not Defined
Модифицированная конфиденциальность последующей системы
MSC: X
Not Defined
Модифицированная целостность последующей системы
MSI: X
Not Defined
Модифицированная доступность последующей системы
MSA: X
Not Defined
s
S: X
X
au
AU: X
X
r
R: X
X
v
V: X
X
re
RE: X
X
u
U: X
X
Индикаторы эксплуатации
EPSS
0.008 · p52
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
└ через CAPEC-268 · CWE-117
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
Отслеживается
apache-log4j1.2Отслеживается
apache-log4j2Отслеживается
log4j*Отслеживается