CVE-2026-85656 - Amazon log4j-cve-2021-44228-hotpatch 中的操作系统命令注入
公告 ID:2026-098-AWS
范围:AWS
内容类型:重要(需关注)
发布日期:2026 年 9 月 4 日 上午 10:30(太平洋夏令时) 描述:
log4j-cve-2021-44228-hotpatch 是一个工具,可将 Java 代理注入到正在运行的 JVM 进程中。该代理会尝试修补所有已加载的 org.apache.logging.log4j.core.lookup.JndiLookup 实例中的 lookup() 方法,使其无条件返回字符串"Patched JndiLookup::lookup()"。该工具旨在无需重启 Java 进程的情况下,解决 Log4j 中的 CVE-2021-44228 远程代码执行问题。我们已发现 CVE-2026-85656,该漏洞是 Amazon Linux 中 log4j-cve-2021-44228-hotpatch 包(版本早于 1.3-9.amzn2)存在的操作系统命令注入问题,可能允许本地用户通过可执行路径中包含嵌入换行符的 Java 进程,以 root 权限执行任意命令。 受影响版本:<=1.3-8.amzn2 请参阅下方文章,获取与此 AWS 安全公告相关的最最新、最完整信息。