BDU:2026-00009 (CVE-2025-68161) — уязвимость компонента Socket Appender реализации API библиотеки журналирования Apache Log4j Core

По данным БДУ ФСТЭК России, по состоянию на 14.01.2026.

Средний — 4.0/10 Публичный эксплойт Устранена

Уязвимость компонента Socket Appender реализации API библиотеки журналирования Apache Log4j Core связана с неправильным подтверждением подлинности сертификата. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, перехватить трафик журнала

Кого касается и что делать

  • Уязвимое ПО: Apache Log4j Core (Apache Software Foundation) — версии от 2.0-beta9 до 2.25.3, от 3.0.0-alpha1 до 3.0.0-beta3
  • Что делать: уязвимость устранена производителем — применить исправления: logging.apache.org
  • Эксплойт: существует в открытом доступе — приоритет обновления внеочередной

Сведения об уязвимости

Идентификаторы BDU:2026-00009 · CVE-2025-68161
Уровень опасности Средний (базовая оценка CVSS 3.1 — 4.0; CVSS 4.0 — 6.3; CVSS 2.0 — 2.6)
Вектор CVSS 3.1 AV:N/AC:H/PR:N/UI:N/S:C/C:L/I:N/A:N
атака по сети, высокая сложность, без прав, без участия пользователя, затрагивает смежные компоненты, ограниченное влияние на конфиденциальность
Вектор CVSS 4.0 AV:N/AC:H/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:L/SA:N
атака по сети, высокая сложность, без прав, без участия пользователя, ограниченное влияние на конфиденциальность
Наименование ФСТЭК Уязвимость компонента Socket Appender реализации API библиотеки журналирования Apache Log4j Core, позволяющая нарушителю перехватить трафик журнала
Даты Опубликована: 03.01.2026 · Обновлена ФСТЭК: 14.01.2026 · Выявлена: 18.12.2025
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен)
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-297 — отсутствие проверки хостовых данных сертификата
Класс уязвимости Уязвимость кода · Способ эксплуатации: подмена при взаимодействии

Уязвимое ПО

  • Apache Log4j Core (Apache Software Foundation) — версии от 2.0-beta9 до 2.25.3, от 3.0.0-alpha1 до 3.0.0-beta3 · прикладное ПО информационных систем

Возможные меры по устранению уязвимости

Обновление.

  • Использование рекомендаций производителя
  • Обновление программного обеспечения до версий 2.25.3
  • logging.apache.org/security.html

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: