PT-2026-57319 · Apache · Log4J Api

·

CVE-2026-49844

·

Publicado

2026-07-10

·

Atualizado

2026-07-24

CVSS v4.0

6.3

Média

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:N/SC:N/SI:L/SA:N
Nome do Software Vulnerável e Versões Afetadas Apache Log4j API versões 2.13.1 até 2.25.4 Apache Log4j API versão 2.26.0
Description A codificação inadequada de valores de ponto flutuante IEEE 754 não finitos (NaN, Infinity ou -Infinity) durante a serialização JSON do MapMessage produz uma saída que não é um JSON válido. Isso ocorre quando MapMessage.asJson() ou MapMessage.getFormattedMessage(new String[]{"JSON"}) são utilizados, pois emitem tokens simples não permitidos pela RFC 8259. O problema é acessível se uma aplicação utilizar o resolvedor de modelos de eventos do JsonTemplateLayout ou qualquer outro layout que dependa desses métodos e registrar um MapMessage contendo um valor de ponto flutuante controlado por um invasor. Isso pode resultar em JSON malformado, podendo corromper registros de log ou interromper a ingestão e a análise de logs subsequentes.
Recommendations Para as versões 2.13.1 até 2.25.4, atualize para o Apache Log4j API 2.25.5. Para a versão 2.26.0, atualize para o Apache Log4j API 2.26.1.

Exploit

Correção

Improper Encoding or Escaping of Output

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49844
GHSA-QV9R-C865-CP47
OESA-2026-3153

Produtos afetados

Log4J Api