RealRisk calcula el riesgo inherente: severidad, probabilidad de explotación y si hay explotación confirmada, sin conocer tu entorno. Para saber si te afecta de verdad, usa el verificador cuando esté disponible. El riesgo residual, con tu exposición y tus controles, lo determinas tú.
| Recomendación | 🔴 Parchado inmediato Explotación activa confirmada, está en el catálogo CISA KEV. |
|---|---|
| Severidad de riesgo | Crítica (QDS 100/100) Explotación activa confirmada (CISA KEV): el riesgo se eleva sobre el CVSS. |
| Severidad inherente | Crítica (del CVSS base) |
| CVSS | 10.0 (versión 3.1, Crítica) |
| Probabilidad de explotación (30 días) | 100.00% La urgencia viene de la explotación confirmada (KEV), no de este pronóstico. |
| ¿Explotación activa confirmada? | Sí, catálogo KEV de CISA |
🛡 Verificador disponible
nivel 1 · pasivo
Escanea el sistema de archivos en busca de log4j-core vulnerable (versión y presencia de JndiLookup), incluso en jars anidados.
Estado de la amenaza análisis
Explotación activa confirmada; figura en el catálogo CISA KEV, que además marca uso conocido en campañas de ransomware.
Impacto de la explotación
Un atacante remoto sin autenticar puede ejecutar código con solo lograr que la aplicación registre una cadena maliciosa. Es una de las vulnerabilidades más explotadas de la historia reciente.
Análisis de la vulnerabilidad
| Requisitos de explotación | No requiere credenciales: basta con que un dato controlado por el atacante (un encabezado, un campo de formulario, etc.) sea registrado por la aplicación. |
|---|---|
| Sistemas y software afectados | Apache Log4j2 de la versión 2.0-beta9 a la 2.15.0 (excepto las versiones de seguridad 2.12.2, 2.12.3 y 2.3.1). |
| Cómo funciona el ataque | Las funciones JNDI evaluadas en los mensajes de log resuelven referencias LDAP u otras controladas por el atacante, cargando y ejecutando código remoto. |
| Información de parchado | Apache publicó la corrección. El parchado consiste en actualizar a 2.17.1 o posterior; como mitigación temporal, eliminar la clase JndiLookup. Priorizarlo por el plazo de CISA y el uso en ransomware. |
Detalles técnicos
| Fecha de publicación | 10/12/2021 |
|---|---|
| Última actualización | 17/06/2026 |
| Vector CVSS | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| Clasificación CWE |
CWE-20: Improper Input Validation CWE-400: Uncontrolled Resource Consumption CWE-502: Deserialization of Untrusted Data CWE-917: Improper Neutralization of Special Elements used in an Expression Language Statement ('Expression Language Injection') |
Plazo de remediación (CISA KEV)
| Nombre de la vulnerabilidad | Apache Log4j2 Remote Code Execution Vulnerability |
|---|---|
| Proveedor / Producto | Apache · Log4j2 |
| Conocido / explotado desde | 2021-12-10 (incorporación al catálogo KEV) |
| Fecha límite CISA | 2021-12-24 · vencido hace 1690 días |
| Acción requerida por CISA | For all affected software assets for which updates exist, the only acceptable remediation actions are: 1) Apply updates; OR 2) remove affected assets from agency networks. Temporary mitigations using one of the measures provided at https://www.cisa.gov/uscert/ed-22-02-apache-log4j-recommended-mitigation-measures are only acceptable until updates are available. |
| Explotación observada | Sin fecha pública de primera explotación observada |
Inteligencia de amenaza
| Uso en campañas de ransomware | Sí, asociado a campañas de ransomware conocidas (CISA) |
|---|---|
| Actores / campañas atribuidas | El catálogo CISA KEV marca uso conocido en campañas de ransomware, sin atribución pública a un grupo específico. |
| Indicadores de compromiso (IOCs) | Sin IOCs públicos conocidos |
Referencias técnicas
- packetstormsecurity.com http://packetstormsecurity.com/files/165225/Apache-Log4j2-2.14.1-Remote-Code-Execution.html
- packetstormsecurity.com http://packetstormsecurity.com/files/165260/VMware-Security-Advisory-2021-0028.html
- packetstormsecurity.com http://packetstormsecurity.com/files/165261/Apache-Log4j2-2.14.1-Information-Disclosure.html
- packetstormsecurity.com http://packetstormsecurity.com/files/165270/Apache-Log4j2-2.14.1-Remote-Code-Execution.html
- packetstormsecurity.com http://packetstormsecurity.com/files/165281/Log4j2-Log4Shell-Regexes.html
- packetstormsecurity.com http://packetstormsecurity.com/files/165282/Log4j-Payload-Generator.html
- packetstormsecurity.com http://packetstormsecurity.com/files/165306/L4sh-Log4j-Remote-Code-Execution.html
- packetstormsecurity.com http://packetstormsecurity.com/files/165307/Log4j-Remote-Code-Execution-Word-Bypassing.html