受影响 log4j-core 的 JNDI 与消息查找功能可访问攻击者控制的端点。攻击者可控日志输入到达相关处理路径时,可能导致远程代码执行。
漏洞概览
- CVE 编号
- CVE-2021-44228
- 影响产品
- Apache Log4j2 log4j-core
- 漏洞类型
- 远程代码执行
- CWE 分类
- CWE-502 / CWE-400 / CWE-20
- CVE 公开日期
- 2021-12-10
- CVE 记录更新日期
- 2025-10-21
- 资料核验日期
- 2026-09-18
- 区域标签
- 全球(中国研究发现)
安全风险等级评估
影响范围与修复版本
| 产品或分支 | 受影响范围 | 历史修复边界或说明 |
|---|---|---|
| log4j-core 主分支 | 官方记录:2.0-beta9—2.15.0,排除记录所列安全维护版本 | 记录说明 2.16.0 移除相关功能;部署应采用当前受支持安全版 |
| 历史维护分支 | 记录排除 2.12.2、2.12.3、2.3.1 | 须同时核对后续安全公告 |
漏洞详情
漏洞机制
受影响 log4j-core 的消息查找与 JNDI 功能可能访问攻击者控制的 LDAP 等端点。当攻击者能控制被记录的日志消息或参数且到达相关功能时,可能引起远程代码执行。
触发条件与权限边界
该 CVE 针对 log4j-core,不直接适用于 log4net、log4cxx 等其他项目。2.15.0 默认关闭相关行为与后续移除功能不是同一件事;“安全配置”不能被列作版本号,后续 Log4j CVE 也需要单独考虑。
场景与影响
漏洞影响 Java 应用、云平台、网络设备和嵌入式产品,攻击面不仅是直接使用 Log4j 的应用,还包括打包了 log4j-core 的第三方软件。CVE 记录标注由阿里云安全团队发现,漏洞已被 CISA 列入已知被利用目录。
检测与排查
资产、配置与日志核查
检查运行依赖、嵌套 JAR、第三方应用及容器镜像中的 log4j-core,关联 JNDI/LDAP 出站日志与异常子进程;不能只搜索项目根目录一个依赖文件。
防范措施与修复验证
修复与缓解
升级或移除受影响的 log4j-core;按 Apache 与 CISA 指引完成资产清单、依赖扫描、日志和网络探测;轮换可能暴露的凭据并核查 JNDI、LDAP 出站连接。
修复后的验证
完成变更后,回读 Apache Log4j2 log4j-core 的实际运行版本、补丁与配置,确认已落在厂商修复范围;需要重启的服务或系统必须验证重启结果。再检查相关业务功能、访问控制与日志,记录修复前后证据。临时缓解应单独标注,并跟踪正式修复;没有触发异常不等于漏洞不存在。
参考来源
英文技术描述已整理为中文,保留产品名、协议名和版本号。CVE 记录与 KEV 核验日期:2026-09-18;KEV 目录版本:2026.09.16。厂商公告可能继续更新,处置时应核对最新产品矩阵。



暂无评论内容