# @codigofontetv on Instagram

- **Type:** Image
- **Original URL:** https://www.instagram.com/p/DcyuSM0CFi7
- **Gondola URL:** https://gondola.cc/posts/69943568-codigofontetv-instagram
- **Thumbnail:** https://img.gondola.cc/tr:w-,h-,fo-auto/postThumbnails/acda2070a4.jpg
- **Posted:** 2026-09-02T17:00:14.000+00:00
- **Account Owner:** Código Fonte TV - Gabriel e Vanessa (@codigofontetv) — https://gondola.cc/codigofontetv

## Caption

Uma nova falha descoberta no Apache Log4j2 pode permitir que atacantes burlem controles de segurança e executem código remotamente em ambientes específicos. Registrado como Log4j2 #4255, o problema está no FilteredObjectInputStream, recurso usado para limitar quais classes Java podem ser carregadas durante a deserialização de eventos de log. A allowlist aceita um container capaz de armazenar outro objeto serializado. O problema é que um atacante pode colocar um payload malicioso dentro desse objeto externo. Ele passa pela verificação normalmente, mas, quando o Log4j chama MarshalledObject.get(), o conteúdo interno é processado por um novo ObjectInputStream sem o mesmo filtro. Assim, um object graph malicioso pode escapar da validação original.
Pesquisadores demonstraram o cenário usando Log4j 2.26.1 com JDK 17 e um receiver TCP sem autenticação. Um gadget chain do Commons Collections 3.2.1 conseguiu executar código sem exigir que o atacante adicionasse uma nova classe ao sistema alvo. Apesar do impacto potencial, o problema não funciona como o famoso Log4Shell. Para explorar a falha, a aplicação precisa aceitar eventos Log4j serializados controlados pelo atacante, utilizar FilteredObjectInputStream e ter um gadget chain aproveitável no classpath. A recomendação é eliminar a serialização Java no transporte de logs, revisar receivers antigos, usar endpoints autenticados e migrar para formatos como JSON ou RFC 5424 sobre TLS. No momento da publicação, essa issue continuava aberta e ainda não possuía um CVE atribuído.
--

Essa notícia foi um dos destaques do Compilado #260
Confira o episódio completo no link da bio!

#cdftv #compiladopodcast #tecnologia #news

## Stats

- **Views:** 0
- **Likes:** 188
- **Shares:** 0
- **Comments:** 4

## Tags

news, tecnologia, compiladopodcast, cdftv, 260, 4255

---
Copyright (c) Gondola