Apache · Log4J Api · CVE-2026-49844
**Nome do Software Vulnerável e Versões Afetadas**
Apache Log4j API versões 2.13.1 até 2.25.4
Apache Log4j API versão 2.26.0
**Description**
A codificação inadequada de valores de ponto flutuante IEEE 754 não finitos (NaN, Infinity ou -Infinity) durante a serialização JSON do MapMessage produz uma saída que não é um JSON válido. Isso ocorre quando `MapMessage.asJson()` ou `MapMessage.getFormattedMessage(new String[]{"JSON"})` são utilizados, pois emitem tokens simples não permitidos pela RFC 8259. O problema é acessível se uma aplicação utilizar o resolvedor de modelos de eventos do JsonTemplateLayout ou qualquer outro layout que dependa desses métodos e registrar um `MapMessage` contendo um valor de ponto flutuante controlado por um invasor. Isso pode resultar em JSON malformado, podendo corromper registros de log ou interromper a ingestão e a análise de logs subsequentes.
**Recommendations**
Para as versões 2.13.1 até 2.25.4, atualize para o Apache Log4j API 2.25.5.
Para a versão 2.26.0, atualize para o Apache Log4j API 2.26.1.