CVE-2026-34479
MediumAdvisory
Published 10 Apr 2026In the index since 5 Sept 2026
- Severity
- Medium
- worst across findings
- CVSS
- 6.9
- base score, highest
- EPSS
- 0.005
- 44th percentile
- CISA KEV
- Not listed
- no confirmed exploitation
- Charts affected
- 86
- of 17,781 indexed, latest versions
- Container images
- 83
- deployed by those charts
- Fix available
- 1 of 1
- affected package
Apache Log4j 1 to Log4j 2 bridge: silent log event loss in Log4j1XmlLayout due to unescaped XML 1.0 forbidden characters
Carried by container images the latest versions of 86 of 17,781 indexed charts deploy, on 83 images.
| Affected package | Affected versions | Fixed in | Images |
|---|---|---|---|
| log4j-1.2-apimaven | 2.8.2, 2.9.1, 2.11.0, 2.11.1+17 more | 2.25.4 | 83 |
- OSV records
- GHSA-h383-gmxw-35v2
Charts affected
86 by stars
Container images carrying it
83 by charts deploying them
A fixed version is listed for 1 of the 1 affected package.
| Container image | Digest | Package | Fixed in | Used by |
|---|---|---|---|---|
| library/ | 8c5f7881cebb | log4j-1.2-api | 2.25.4 | 3 |
| apache/ | 0116fb802786 | log4j-1.2-api | 2.25.4 | 2 |
| bitnamilegacy/ | 00176a47afa0 | log4j-1.2-api | 2.25.4 | 2 |
| empathyco/ | bcf4365ee7ec | log4j-1.2-api | 2.25.4 | 2 |
| library/ | 5e6ac15bf6a5 | log4j-1.2-api | 2.25.4 | 2 |
| library/ | 89729a95066a | log4j-1.2-api | 2.25.4 | 2 |
| metabase/ | 1fb334ce4820 | log4j-1.2-api | 2.25.4 | 2 |
| ghcr.io/ | 896fc7b18b1b | log4j-1.2-api | 2.25.4 | 2 |
| public.ecr.aws/ | d20bd62f0182 | log4j-1.2-api | 2.25.4 | 2 |
| 5200710/ | e34ab066d2ed | log4j-1.2-api | 2.25.4 | 1 |
| apache/ | 0cef139b6bf1 | log4j-1.2-api | 2.25.4 | 1 |
| apache/ | bff074a5d005 | log4j-1.2-api | 2.25.4 | 1 |
| apachepinot/ | 0018bb04ced7 | log4j-1.2-api | 2.25.4 | 1 |
| apachepulsar/ | 3b262ab7a7d9 | log4j-1.2-api | 2.25.4 | 1 |
| apachepulsar/ | d056c89b7131 | log4j-1.2-api | 2.25.4 | 1 |
| apachepulsar/ | d538416d5afe | log4j-1.2-api | 2.25.4 | 1 |
| apache/ | 1bd5756f6273 | log4j-1.2-api | 2.25.4 | 1 |
| assistiot/ | 4228b7a8ef40 | log4j-1.2-api | 2.25.4 | 1 |
| atlassian/ | ebf761c7d437 | log4j-1.2-api | 2.25.4 | 1 |
| atlassian/ | 64a75aa4ec4e | log4j-1.2-api | 2.25.4 | 1 |
| bitnamilegacy/ | 15d4647fd491 | log4j-1.2-api | 2.25.4 | 1 |
| bitnamilegacy/ | 9cfd2df1294d | log4j-1.2-api | 2.25.4 | 1 |
| bitnamilegacy/ | e6f6ddcce2f1 | log4j-1.2-api | 2.25.4 | 1 |
| ckan/ | ef8e5d3e6be1 | log4j-1.2-api | 2.25.4 | 1 |
| cmosborn/ | 6ec0a8878ad2 | log4j-1.2-api | 2.25.4 | 1 |
| datappeal/ | e38c085a3567 | log4j-1.2-api | 2.25.4 | 1 |
| easypi/ | d2950a36a576 | log4j-1.2-api | 2.25.4 | 1 |
| empathyco/ | 03e724e41eeb | log4j-1.2-api | 2.25.4 | 1 |
| featurehub/ | c8d5551b5e40 | log4j-1.2-api | 2.25.4 | 1 |
| featurehub/ | 98ad426737f6 | log4j-1.2-api | 2.25.4 | 1 |
| featurehub/ | 477d8bf771a9 | log4j-1.2-api | 2.25.4 | 1 |
| folioci/ | 682b852e056d | log4j-1.2-api | 2.25.4 | 1 |
| fonoster/ | 2ca65af17cbc | log4j-1.2-api | 2.25.4 | 1 |
| fonoster/ | d08a8a574a50 | log4j-1.2-api | 2.25.4 | 1 |
| fonoster/ | e0c823506eb2 | log4j-1.2-api | 2.25.4 | 1 |
| geonetwork/ | 20c9bb761f67 | log4j-1.2-api | 2.25.4 | 1 |
| geonode/ | 81b1d431b7e9 | log4j-1.2-api | 2.25.4 | 1 |
| gurolakman/ | 9abb3882bcbd | log4j-1.2-api | 2.25.4 | 1 |
| gurolakman/ | 6537e8ed8de8 | log4j-1.2-api | 2.25.4 | 1 |
| gurolakman/ | ce23b20a8a17 | log4j-1.2-api | 2.25.4 | 1 |
| gurolakman/ | b22e746edd5d | log4j-1.2-api | 2.25.4 | 1 |
| gurolakman/ | bf18525c5ad9 | log4j-1.2-api | 2.25.4 | 1 |
| gurolakman/ | 8739565c3ea2 | log4j-1.2-api | 2.25.4 | 1 |
| hmediade/ | 481a552c8e1c | log4j-1.2-api | 2.25.4 | 1 |
| ibmcom/ | 5441dba2fa00 | log4j-1.2-api | 2.25.4 | 1 |
| ibmcom/ | e31ff09e8aad | log4j-1.2-api | 2.25.4 | 1 |
| ibmcom/ | ed5505e5c7ec | log4j-1.2-api | 2.25.4 | 1 |
| jingking/ | 43e74ab234e1 | log4j-1.2-api | 2.25.4 | 1 |
| keyfactor/ | 798fbbe00283 | log4j-1.2-api | 2.25.4 | 1 |
| library/ | 2cc40b15dff8 | log4j-1.2-api | 2.25.4 | 1 |