Codificação incorrecta dos valores não-finidos de ponto flutuante durante a serialização do JSON do MapMessage no Registro do Apache 4 j API produz saída que não é válida JSON. Esta questão afeta o registro do Apache 4 versões de API j 2.13.1 através 2.25.4 e versão 2.26.0. A correção para CVE- 2026 - 34481 não cobriu todos os caminhos de código: quando um MapMessage contém um IEEE não-finito 754 valor (NaN, Infinity, ou - Infinity), MapMessage.asJson() emite o símbolo nu correspondente. RFC 8259 não permite estes símbolos, por isso um analisador conforme rejeita o documento resultante. O defeito só é alcançável quando ambas as seguintes condições são mantidas. * O aplicativo usa o resolvedor de mensagens 4 j/ 2.x/manual/json- template-layout.html#event- template- resolver- messagesage of JsonTemplateLayout ou qualquer outro layout que se baseie no MapMessage.asJson() ou MapMessage.getFormattedMessage(nove String[]{"JSON"}). * O aplicativo registra um MapMessage que contém um valor de ponto flutuante controlado pelo atacante.
Um atacante que pode fornecer um valor não-finito pode fazer com que o layout afetado emite JSON mal- conformado, o que pode corromper o registro de log envolvente ou interromper a ingestão e análise de logs a jusante. Os usuários são aconselhados a atualizar para o Registro do Apache 4 j API 2.25.5 ou 2.26.1, ambos emitem RFC 8259 - JSON para valores não-finidos. Registro de aconselhamento: GHSA-qv 9 r- c 865 - cp 47. Identificadores relacionados: CVE- 2026 - 49844.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 11 T 00: 31: 48.000 Z e lista a sua última modificação como 2026 - 08 - 13 T 18: 28: 30.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:N/SC:N/SI:L/África do Sul:N.
Informações sobre software e versão afetadas: pacote Maven org.apache.logging.log 4 j: log 4 j- api — ECOSISTEM: introduzido 2.13.1, corrigido 2.25.5. Pacote Maven org.apache.logging.log 4 j: log 4 j- api — ECOSISTEM: introduzido 2.26.0, corrigido 2.26.1. Classificação e evidência: identificadores de fraqueza CWE- 116. O registro contém 10 suporte de referências nestes tipos: AVISO, WEB, EMBALAGEM.