PT-2026-72028 · Unknown · Logback-Classic
CVE-2026-19880
·
Publicado
2026-08-14
·
Atualizado
2026-08-14
CVSS v4.0
6.3
Média
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/S:P/AU:N/RE:M/U:Green |
Nome do Software Vulnerável e Versões Afetadas
Logback-classic versões 0.9.14 through 1.6.2
Description
Um problema de path-traversal existe no módulo
logback-classic. Um valor discriminador baseado em MDC é passado sem sanitização para um caminho FileAppender aninhado. Isso permite que um atacante que consiga influenciar o valor do MDC, como por meio de um cabeçalho HTTP, crie e anexe arquivos de log fora do diretório pretendido. MDC (Mapped Diagnostic Context) é um mecanismo utilizado para rastrear informações ao longo de uma thread de execução.Recommendations
Atualize o Logback-classic para uma versão posterior à 1.6.2.
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Logback-Classic