CVE-2026-85656 - Amazon log4j-... 노트

CVE-2026-85656 - Amazon log4j-cve-2021-44228-hotpatch에서의 OS 명령 주입

"Bulletin ID: 2026-098-AWS Scope: AWS Content Type: Important (requires attention) Publication Date: 2026년 9월 4일 오전 10:30 PDTDescription:log4j-cve-2021-44228-hotpatch는 실행 중인 JVM 프로세스에 Java 에이전트를 주입하는 도구입니다. 이 에이전트는 로드된 모든 org.apache.logging.log4j.core.lookup.JndiLookup 인스턴스의 lookup() 메서드를 패치하여 무조건 "Patched JndiLookup::lookup()" 문자열을 반환하도록 시도합니다. 이는 Java 프로세스를 다시 시작하지 않고 Log4j의 CVE-2021-44228 원격 코드 실행 문제를 해결하기 위해 설계되었습니다. Amazon Linux 1.3-9.amzn2 이전 버전의 log4j-cve-2021-44228-hotpatch 패키지에서 실행 파일 경로에 줄 바꿈 문자가 포함된 Java 프로세스를 통해 로컬 사용자가 루트 권한으로 임의의 명령을 실행할 수 있는 OS 명령 주입 문제인 CVE-2026-85656을 확인했습니다.영향을 받는 버전: <=1.3-8.amzn2이 AWS 보안 공지사항과 관련된 최신 정보 및 전체 내용은 아래 기사를 참조하십시오."