Apache log4j: Informationsoffenlegung durch neue Schwachstelle
Das Bundesamt für Sicherheit in der Informationstechnik (CERT-Bund) warnt vor einer Schwachstelle in Apache log4j, die zur Offenlegung von Informationen führen kann. Die Schwachstelle wurde unter der Advisory-ID CERTBUND WID-SEC-2025-2897 registriert.
Risikobewertung
Die Schwachstelle wird mit mittlerem Risiko bewertet. Apache log4j ist eine weit verbreitete Logging-Bibliothek für Java-Anwendungen. Sie kann direkt eingesetzt oder als versteckte Abhängigkeit in anderen Produkten vorhanden sein – etwa in Middleware, Monitoring-Tools oder Management-Systemen. Ohne detaillierte CVE-Informationen ist eine genaue Risikobewertung derzeit nicht möglich.
Was ist zu tun?
Unternehmen sollten innerhalb von 30 Tagen prüfen, ob Apache log4j in ihrer Infrastruktur eingesetzt wird. Dazu gehört eine vollständige Bestandsaufnahme aller Java-basierten Anwendungen und deren Abhängigkeiten. Alle bekannten log4j-Instanzen sollten auf aktuelle Patchstände überprüft werden. Mindestens die Version 2.17.1 wird empfohlen; ältere 1.x-Versionen sollten durch log4j 2.x ersetzt werden.
Sobald weitere CVE-Details verfügbar sind, wird eine erneute Bewertung notwendig.
Quelle: CERT-Bund Advisory WID-SEC-2025-2897 · Risikostufe: MITTEL · Generiert am 25.07.2026