Pular para o conteúdo
Rota Nacional

Cyber ·

CVE-2026-105244: log4net remove silenciosamente conteúdo não ASCII no RemoteSyslogAppender

Advisory de severidade moderada sobre o Apache log4net: o RemoteSyslogAppender remove caracteres fora do ASCII visível e do espaço dos registros nas versões anteriores à 3.5.0.

A vulnerabilidade CVE-2026-105244 foi publicada no feed oss-sec em 6 de outubro de 2026 por um pesquisador da lista, com severidade moderada e pontuação CVSS 3.1 de 5.3 (média), vetor de rede, baixa complexidade, sem privilégios e sem interação do usuário, com impacto de integridade baixo. Segundo o aviso, o RemoteSyslogAppender do Apache log4net remove silenciosamente todos os caracteres fora do ASCII visível e do espaço das mensagens de registro, o que caracteriza codificação ou escape inadequado da saída. As versões afetadas são o log4net 1.2.12 até antes da 3.5.0, além de uma faixa de revisões de código identificadas por hash no repositório do projeto. Para quem estuda o caso, o ponto central é que a perda de dados ocorre sem erro visível, o que pode comprometer trilhas de auditoria e a análise posterior de incidentes. A forma de verificar é consultar o aviso original no feed oss-sec e a página oficial do projeto Apache log4net, conferindo as versões e as faixas de commit listadas.

Receber novos artigos

Privacidade, engenharia de IA e segurança no seu e-mail.

Rota Nacional

Leve a privacidade para o seu processo.

30 dias, sem cartão, com quota inicial. Depois, crédito por Pix a partir de R$ 10,00.

Testar grátis