CVE-2026-34478

Red Hat Security Advisory: Streams for Apache Kafka 3.2.1 release and security update

mediumEPSS 1 %

Beschreibung

Apache Log4j Core's Rfc5424Layout https://logging.apache.org/log4j/2.x/manual/layouts.html#RFC5424Layout in Versionen 2.21.0 bis 2.25.3 ist anfällig für Log-Injection durch CRLF-Sequenzen aufgrund von nicht dokumentierten Umbenennungen sicherheitsrelevanter Konfigurationsattribute. Zwei unterschiedliche Probleme betreffen Benutzer von stream-basierten Syslog-Diensten, die Rfc5424Layout direkt konfigurieren: * Das Attribut newLineEscape wurde stillschweigend umbenannt, wodurch das Ausweichen von Zeilenumbrüchen für Benutzer von TCP-Framing (RFC 6587) aufhörte zu funktionieren und sie CRLF-Injection im Log-Ausgabe aussetzte. * Das Attribut useTlsMessageFormat wurde stillschweigend umbenannt, wodurch Benutzer von TLS-Framing (RFC 5425) stillschweigend auf ungerahmtes TCP (RFC 6587) heruntergestuft wurden, ohne Zeilenumbruch-Ausweichen. Benutzer des SyslogAppenders sind nicht betroffen, da seine Konfigurationsattribute nicht geändert wurden. Es wird Benutzern empfohlen, auf Apache Log4j Core 2.25.4 zu aktualisieren, das dieses Problem behebt.

Metriken

Severity
medium
kein öffentlicher PoC bekannt
6.9
Quelle: nvd-v4
59.9 %
Hoch — CVE rangiert über dem Median aller heute bewerteten CVEs (Rang ≥ 36 %).
1.0 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-08-12 19:35 UTC
CWE-684, CWE-117

Weakness-Klassen (CWE)

  • CWE-684Class

    Incorrect Provision of Specified Functionality

    The code does not function according to its published specifications, potentially leading to incorrect usage.

    cwe.mitre.org →
  • CWE-117Base

    Improper Output Neutralization for Logs

    The product constructs a log message from external input, but it does not neutralize or incorrectly neutralizes special elements when the message is written to a log file.

    cwe.mitre.org →

Betroffene Betriebssysteme

  • linux

    ubuntu / nettynoble

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • apache

    kafka2.8.0 – 3.9.2

  • apache

    kafka4.0.0 – 4.0.2

  • apache

    kafka4.1.0 – 4.1.2

  • Atlassian

    BambooData Center LTS 10.2.22

  • Atlassian

    BambooData Center LTS 12.1.10

  • Atlassian

    BitbucketData Center 10.4.2

  • Atlassian

    BitbucketData Center LTS 10.2.6

  • Atlassian

    BitbucketData Center LTS 9.4.23

  • Atlassian

    ConfluenceData Center LTS 10.2.15

  • Atlassian

    ConfluenceData Center LTS 9.2.23

  • Atlassian

    Crucible4.9.13

  • Atlassian

    Fisheye4.9.13

  • Atlassian

    JiraData Center LTS 10.3.24

  • Atlassian

    JiraData Center LTS 11.3.10

  • bitnami

    golang1.26.0-0

  • eclipse

    vert.x4.0.0 – 4.5.29

  • eclipse

    vert.x5.0.0 – 5.1.4

  • go

    stdlib1.26.0-0

  • golang

    go1.26.0 – 1.26.2

  • golang

    go1.26.0 – 1.26.3

  • golang

    go1.25.10

  • golang

    go1.25.9

  • golang

    net0.55.0

  • IBM

    QRadar SIEM<7.5.0 UP15 IF06

Quellen & Referenzen

Verknüpfte CVEs

33 weitere CVEs anzeigen
IDCVE-2026-34478