1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

Apache Log4j

Hersteller: Apache Software Foundation

Server-Software, Middleware, Web

Apache Log4j gehört zur Kategorie „Server-Software, Middleware, Web“. xonatec überwacht Apache Log4j laufend auf neue Sicherheitslücken und priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS). Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

17
Reports
2
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

17 Reports

Zeige 1 bis 17 von 17

  1. Apache Log4j2 Remote Code Execution Vulnerability

    CVE-2021-44228 Kritisch Aktiv ausgenutzt

    Apache Log4j2 enthält eine Schwachstelle, die Angreifern aus der Ferne die Ausführung von Schadcode (Remote Code Execution) ermöglicht. CVSS-Basiswert: 10.0 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2021-12-10. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Im CSAF/VEX-Advisory von SICK PSIRT sind 5 Produkte mit Fix ausgewiesen und keine Produkte als weiterhin betroffen; die Lücke betrifft zudem eine grosse Zahl weiterer überwachter Hersteller, darunter Atlassian, Oracle, Rockwell Automation und SolarWinds.

    CVSS: 10.0 EPSS: 100.00% Publiziert: Referenz: CISA KEV
  2. Apache Log4j2 Deserialization of Untrusted Data

    CVE-2021-45046 Aktiv ausgenutzt

    Apache Log4j2 ist von einer Deserialisierungs-Schwachstelle nicht vertrauenswürdiger Daten betroffen. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2023-05-01. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Zahlreiche Hersteller führen die Lücke in eigenen Advisories, darunter Asustor, Honeywell, Wibu-Systems, Rockwell Automation und SolarWinds.

    EPSS: 99.98% Publiziert: Referenz: CISA KEV
  3. Log4j 1.2 SocketServer – Deserialisierung mit Remote Code Execution

    CVE-2019-17571 Kritisch

    Die in Log4j 1.2 enthaltene SocketServer-Klasse ist anfällig für die Deserialisierung nicht vertrauenswürdiger Daten, was in Kombination mit einem geeigneten Deserialisierungs-Gadget zur Ausführung beliebigen Codes aus der Ferne ausgenutzt werden kann. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 69.1 %.

    CVSS: 9.8 EPSS: 69.06% Publiziert: Referenz: NVD
  4. Log4j 1.2 JDBCAppender: SQL Injection via Message Converter

    CVE-2022-23305 Kritisch

    Der JDBCAppender in Log4j 1.2.x akzeptiert konstruktionsbedingt ein SQL-Statement als Konfigurationsparameter, wobei Werte über PatternLayout eingesetzt werden. Der Message-Converter %m ermöglicht laut NVD auf diese Weise eine SQL-Injection über manipulierte Log-Nachrichten. CVSS-Basiswert: 9.8 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 9.5 %.

    CVSS: 9.8 EPSS: 9.45% Publiziert: Referenz: NVD
  5. Apache Log4j 1.2 – Deserialisierung in JMSAppender

    CVE-2021-4104 Hoch

    JMSAppender in Log4j 1.2 ist anfällig für die Deserialisierung nicht vertrauenswürdiger Daten, sofern ein Angreifer Schreibzugriff auf die Log4j-Konfiguration besitzt. Über manipulierte TopicBindingName- und TopicConnectionFactoryBindingName-Werte lässt sich Schadcode nachladen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 81.1 %.

    CVSS: 7.5 EPSS: 81.15% Publiziert: Referenz: NVD
  6. Apache Log4j2 – Denial of Service durch unkontrollierte Rekursion

    CVE-2021-45105 Mittel

    Apache Log4j2 in den Versionen 2.0-alpha1 bis 2.16.0 (ausgenommen 2.12.3 und 2.3.1) schützt nicht vor unkontrollierter Rekursion durch selbstreferenzielle Lookups. Ein Angreifer mit Kontrolle über Thread-Context-Map-Daten kann damit einen Denial-of-Service auslösen. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.

    CVSS: 5.9 EPSS: 100.00% Publiziert: Referenz: NVD
  7. Apache Log4j2 Remote Code Execution (RCE)

    CVE-2021-44832 Mittel

    Apache Log4j2 in den Versionen 2.0-beta7 bis 2.17.0 (ausgenommen die Sicherheits-Fixes 2.3.2 und 2.12.4) ist anfällig für einen Remote-Code-Execution-Angriff, wenn eine Konfiguration einen JDBC Appender verwendet. CVSS-Basiswert: 6.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 97.9 %.

    CVSS: 6.6 EPSS: 97.91% Publiziert: Referenz: NVD
  8. CVE-2017-5645 – Apache Log4j

    CVE-2017-5645 Mittel

    Für Apache Log4j wurde eine Sicherheitslücke (CVE-2017-5645) gemeldet, die von der Apache Software Foundation in ihren Sicherheitshinweisen geführt wird. Laut Quellenlage sind neben Apache Log4j auch Produkte zahlreicher weiterer Hersteller betroffen, darunter NetApp, Rockwell Automation, Oracle und Microsoft. Ausnutzungswahrscheinlichkeit (EPSS): 89.8 %.

    EPSS: 89.79% Referenz: Apache Software Foundation
  9. CVE-2018-1285 – Rockwell Automation / Apache Log4j Sicherheitslücke

    CVE-2018-1285 Mittel

    Für Produkte von Rockwell Automation, der Apache Software Foundation (Apache Log4j) und Axis sowie weitere Hersteller (unter anderem Fedora, NetApp und Oracle) wurde eine Sicherheitslücke (CVE-2018-1285) gemeldet. Ein CVSS-Basiswert liegt in den vorliegenden Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 17.4 %.

    EPSS: 17.37% Referenz: Rockwell Automation
  10. CVE-2025-55754 – Apache Log4j / Apache Tomcat

    CVE-2025-55754 Mittel

    Die Apache Software Foundation führt CVE-2025-55754 in ihren Sicherheitsmeldungen zu Apache Log4j. Nähere technische Details zur Schwachstelle liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Ausnutzungswahrscheinlichkeit (EPSS): 10.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    EPSS: 10.14% Referenz: Apache Software Foundation
  11. CVE-2025-54813 – Apache Log4j Sicherheitslücke

    CVE-2025-54813 Mittel

    Für Apache Log4j wurde die Sicherheitslücke CVE-2025-54813 gemeldet. Nähere technische Details liegen in den Quelldaten nicht vor; ein CVSS-Basiswert ist nicht angegeben. Ausnutzungswahrscheinlichkeit (EPSS): 1.3 %.

    EPSS: 1.30% Referenz: Apache Software Foundation
  12. CVE-2025-54812 – Apache Log4j

    CVE-2025-54812 Mittel

    Die Apache Software Foundation führt CVE-2025-54812 in ihren Sicherheitsmeldungen zu Apache Log4j. Nähere technische Details zur Schwachstelle liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Ausnutzungswahrscheinlichkeit (EPSS): 1.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    EPSS: 1.16% Referenz: Apache Software Foundation
  13. CVE-2025-68161 – Apache Log4j Sicherheitslücke

    CVE-2025-68161 Mittel

    Für Apache Log4j wurde die Sicherheitslücke CVE-2025-68161 gemeldet. Nähere technische Details liegen in den Quelldaten nicht vor; ein CVSS-Basiswert ist nicht angegeben. Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %.

    EPSS: 0.82% Referenz: Apache Software Foundation
  14. Apache Log4j API: Ungültiges JSON durch nicht-finite Gleitkommawerte in MapMessage

    CVE-2026-49844 Mittel

    Eine fehlerhafte Kodierung nicht-finiter Gleitkommawerte bei der JSON-Serialisierung von MapMessage in der Apache Log4j API erzeugt Ausgaben, die kein gültiges JSON sind. Betroffen sind Versionen der Apache Log4j API ab 2.13. Ein CVSS-Wert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: verfügbare Aktualisierungen der Apache Log4j API einspielen.

    EPSS: 0.81% Publiziert: Referenz: NVD
  15. CVE-2026-40021 – Apache Log4j Sicherheitslücke

    CVE-2026-40021 Mittel

    Für Apache Log4j wurde laut Herstellerangaben eine Sicherheitslücke (CVE-2026-40021) gemeldet. Nähere technische Details liegen in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %.

    EPSS: 0.75% Referenz: Apache Software Foundation
  16. Apache Log4j: Sicherheitslücke laut Sicherheitshinweis des Herstellers

    CVE-2026-40023 Mittel

    Für Apache Log4j liegt laut dem Sicherheitshinweis der Apache Software Foundation eine als CVE-2026-40023 erfasste Sicherheitslücke vor. Weitere technische Details enthalten die Quelldaten nicht. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Betreiber betroffener Log4j-Versionen sollten den Sicherheitshinweis des Herstellers beobachten.

    EPSS: 0.50% Referenz: Apache Software Foundation
  17. Apache Log4j / Netwrix Auditor: Sicherheitslücke laut Herstellerhinweisen

    CVE-2026-34477 Mittel

    Für Apache Log4j und Netwrix Auditor liegt laut den Sicherheitshinweisen der Apache Software Foundation und von Netwrix eine als CVE-2026-34477 erfasste Sicherheitslücke vor. Weitere technische Details enthalten die Quelldaten nicht. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Betreiber betroffener Installationen sollten die Herstellerhinweise beobachten.

    EPSS: 0.41% Referenz: Apache Software Foundation

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Apache Log4j, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog