O aviso CVE-2026-105242 descreve um tratamento inadequado de condições excepcionais no conversor de padrão aspnet-request do Apache log4net. Ao ler parâmetros da requisição, o componente pode disparar uma falha de validação do ASP.NET, e o evento deixa de ser registrado. A classificação é moderada, com CVSS 3.1 de 5.3 e vetor de rede, sem exigir privilégios nem interação do usuário. O impacto declarado é baixo na integridade e nulo na confidencialidade e na disponibilidade. As versões afetadas são o Apache log4net 1.2.11 até antes da 3.5.0, além de uma faixa de revisões de código-fonte anterior a um commit específico. O aviso foi publicado pelo autor Jan Friedrich em 6 de outubro, na lista oss-sec, e o texto recebido é uma tradução automática. Para consultar a fonte original, acesse a lista oss-sec pelo nome indicado e confira a data, a severidade e o intervalo de versões antes de concluir qualquer ação. A relevância para quem opera sistemas com logging é que um evento pode ficar sem registro justamente quando ele é gerado por uma requisição, o que prejudica auditoria e investigação.
Cyber ·
CVE-2026-105242: falha em log4net pode descartar evento no conversor aspnet-request
Vulnerabilidade de severidade moderada (CVSS 3.1: 5.3) no Apache log4net: a leitura de parâmetros da requisição pode acionar uma falha de validação do ASP.NET e impedir o registro do evento no conversor aspnet-request. Versões anteriores à 3.5.0 são afetadas.
Rota Nacional
Leve a privacidade para o seu processo.
30 dias, sem cartão, com quota inicial. Depois, crédito por Pix a partir de R$ 10,00.