PT-2026-107236 · Apache · Log4Net

·

CVE-2026-105244

·

Publicado

2026-10-06

·

Atualizado

2026-10-07

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Apache log4net versões 1.2.12 até 3.4.x
Description Ocorre uma codificação ou escape inadequado de saída no RemoteSyslogAppender. Caracteres fora do ASCII visível e espaços são removidos do registro em vez de serem escapados, fazendo com que textos não-ASCII e caracteres de controle, como tabulações, desapareçam. Isso permite que um invasor manipule dados em uma mensagem de log para fazer com que valores distintos pareçam idênticos, como usar um espaço de largura zero em um nome de usuário para simular uma conta de administrador. Apenas aplicações que utilizam o RemoteSyslogAppender são afetadas.
Recommendations Atualizar para a versão 3.5.0.

Correção

Improper Encoding or Escaping of Output

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-105244

Produtos afetados

Log4Net