CVE-2026-85656 - Внедрение ком... Заметка

CVE-2026-85656 - Внедрение команд ОС в Amazon log4j-cve-2021-44228-hotpatch

Идентификатор бюллетеня: 2026-098-AWS Область действия: AWS Тип контента: Важно (требует внимания) Дата публикации: 04.09.2026 10:30 PDTОписание:log4j-cve-2021-44228-hotpatch — это инструмент, который внедряет Java-агент в работающий процесс JVM. Агент попытается исправить метод lookup() всех загруженных экземпляров org.apache.logging.log4j.core.lookup.JndiLookup, чтобы он безусловно возвращал строку "Patched JndiLookup::lookup()". Он предназначен для устранения проблемы удаленного выполнения кода CVE-2021-44228 в Log4j без перезапуска Java-процесса. Мы выявили CVE-2026-85656, проблему внедрения команд ОС в пакете log4j-cve-2021-44228-hotpatch в Amazon Linux до версии 1.3-9.amzn2, которая может позволить локальному пользователю выполнять произвольные команды с правами root через Java-процесс, исполняемый путь которого содержит встроенные символы новой строки.Затронутые версии: <=1.3-8.amzn2Пожалуйста, обратитесь к статье ниже для получения самой актуальной и полной информации, связанной с этим бюллетенем безопасности AWS.