CVE-2026-85656 - Amazon log4j-cve-2021-44228-hotpatch における OS コマンドインジェクション
Bulletin ID: 2026-098-AWS
スコープ: AWS
コンテンツタイプ: 重要 (注意が必要)
公開日: 2026年9月4日 午前10時30分 PDT説明:log4j-cve-2021-44228-hotpatch は、実行中の JVM プロセスに Java エージェントを注入するツールです。このエージェントは、ロードされたすべての org.apache.logging.log4j.core.lookup.JndiLookup インスタンスの lookup() メソッドを、無条件に文字列 "Patched JndiLookup::lookup()" を返すようにパッチ適用を試みます。これは、Java プロセスを再起動せずに Log4j の CVE-2021-44228 リモートコード実行問題を解決するように設計されています。Amazon Linux 1.3-9.amzn2 より前の log4j-cve-2021-44228-hotpatch パッケージにおける OS コマンドインジェクションの問題である CVE-2026-85656 を特定しました。これは、実行可能パスに改行文字が埋め込まれた Java プロセスを経由して、ローカルユーザーがルート権限で任意のコマンドを実行できる可能性があります。影響を受けるバージョン: <=1.3-8.amzn2この AWS セキュリティ情報に関連する最新かつ完全な情報については、以下の記事を参照してください。