StackRadar

CVE-2026-34480

Medium

Advisory

Published 10 Apr 2026In the index since 5 Sept 2026
Severity
Medium
worst across findings
CVSS
6.9
base score, highest
EPSS
0.010
60th percentile
CISA KEV
Not listed
no confirmed exploitation
Charts affected
269
of 17,781 indexed, latest versions
Container images
255
deployed by those charts
Fix available
1 of 1
affected package

Apache Log4j Core: Silent log event loss in XmlLayout due to unescaped XML 1.0 forbidden characters

Carried by container images the latest versions of 269 of 17,781 indexed charts deploy, on 255 images.

Affected packageAffected versionsFixed inImages
log4j-coremaven2.6.2, 2.8.2, 2.9.0, 2.9.1+34 more2.25.4255
OSV records
GHSA-3pxv-7cmr-fjr4

Charts affected

269 by stars
ChartLatestAffected imagesRadar Score
mod-patronfolio-org0.1.341 of 1See more

mod-patron folio-org 0.1.34

1 of the 1 container images this version deploys carry CVE-2026-34480.

Container imageDigestPackageFixed in
folioci/mod-patron:latest5f213acfe2f8
log4j-core@2.24.3
2.25.4

Open the chart page →

827
mod-patron-blocksfolio-org0.1.341 of 1See more

mod-patron-blocks folio-org 0.1.34

1 of the 1 container images this version deploys carry CVE-2026-34480.

Container imageDigestPackageFixed in
folioci/mod-patron-blocks:latestde7318069a67
log4j-core@2.24.3
2.25.4

Open the chart page →

359
mod-pubsubfolio-org0.1.341 of 1See more

mod-pubsub folio-org 0.1.34

1 of the 1 container images this version deploys carry CVE-2026-34480.

Container imageDigestPackageFixed in
folioci/mod-pubsub:latest0a4fa4ad5d72
log4j-core@2.24.0
2.25.4

Open the chart page →

1,009
mod-rtacfolio-org0.1.341 of 1See more

mod-rtac folio-org 0.1.34

1 of the 1 container images this version deploys carry CVE-2026-34480.

Container imageDigestPackageFixed in
folioci/mod-rtac:latestc959b2d6142f
log4j-core@2.24.3
2.25.4

Open the chart page →

665
mod-senderfolio-org0.1.341 of 1See more

mod-sender folio-org 0.1.34

1 of the 1 container images this version deploys carry CVE-2026-34480.

Container imageDigestPackageFixed in
folioci/mod-sender:latestd88a675dddf0
log4j-core@2.25.2
2.25.4

Open the chart page →

818
mod-template-enginefolio-org0.1.341 of 1See more

mod-template-engine folio-org 0.1.34

1 of the 1 container images this version deploys carry CVE-2026-34480.

Container imageDigestPackageFixed in
folioci/mod-template-engine:latestd105c585da30
log4j-core@2.24.3
2.25.4

Open the chart page →

818
mod-users-blfolio-org0.1.351 of 1See more

mod-users-bl folio-org 0.1.35

1 of the 1 container images this version deploys carry CVE-2026-34480.

Container imageDigestPackageFixed in
folioci/mod-users-bl:latest4e2d96c9340d
log4j-core@2.25.2
2.25.4

Open the chart page →

1,321
galoy-depsgaloymoney0.10.201 of 9See more

galoy-deps galoymoney 0.10.20

1 of the 9 container images this version deploys carry CVE-2026-34480.

Container imageDigestPackageFixed in
quay.io/strimzi/operator:0.39.002f6f143fc6d
log4j-core@2.17.2
2.25.4

Open the chart page →

11,961
galoy-depsgaloymoney20.10.201 of 9See more

galoy-deps galoymoney2 0.10.20

1 of the 9 container images this version deploys carry CVE-2026-34480.

Container imageDigestPackageFixed in
quay.io/strimzi/operator:0.39.002f6f143fc6d
log4j-core@2.17.2
2.25.4

Open the chart page →

11,961
openhabgeek-cookbookVerified publisher1.5.21 of 1See more

openhab geek-cookbook 1.5.2

1 of the 1 container images this version deploys carry CVE-2026-34480.

Container imageDigestPackageFixed in
openhab/openhab:3.2.0d0aa4af452c1
log4j-core@2.17.0
2.25.4

Open the chart page →

2,887
skypilotgeek-cookbookVerified publisher0.0.11 of 3See more

skypilot geek-cookbook 0.0.1

1 of the 3 container images this version deploys carry CVE-2026-34480.

Container imageDigestPackageFixed in
berkeleyskypilot/skypilot-nightly:latest8da2f3cda472
log4j-core@2.17.1
2.25.4

Open the chart page →

8,923
geonetwork-k8sgeonetwork-k8sVerified publisher4.2.83 of 5See more

geonetwork-k8s geonetwork-k8s 4.2.8

3 of the 5 container images this version deploys carry CVE-2026-34480.

Container imageDigestPackageFixed in
geonetwork/gn-cloud-ogc-api-records-service:4.2.8-020c9bb761f67
log4j-core@2.13.3
2.25.4
jingking/geonetwork-hnap:4.2.843e74ab234e1
log4j-core@2.17.2
2.25.4
library/elasticsearch:7.17.1588c2ec10c7f2
log4j-core@2.17.1
2.25.4

Open the chart page →

34,754
geysergeyserVerified publisher0.1.31 of 1See more

geyser geyser 0.1.3

1 of the 1 container images this version deploys carry CVE-2026-34480.

Container imageDigestPackageFixed in
ghcr.io/joffreybvn/k8s-geyser:0.0.247f36880072e
log4j-core@2.20.0
2.25.4

Open the chart page →

350
opentelemetry-demogpg-dev0.33.83 of 27See more

opentelemetry-demo gpg-dev 0.33.8

3 of the 27 container images this version deploys carry CVE-2026-34480.

Container imageDigestPackageFixed in
opensearchproject/opensearch:2.18.07f6fa1efee8f
log4j-core@2.21.0
2.25.4
ghcr.io/open-telemetry/demo:1.12.0-frauddetectionservice77cefdab4d5c
log4j-core@2.21.1
2.25.4
ghcr.io/open-telemetry/demo:1.12.0-adservicea59e5eead495
log4j-core@2.23.1
2.25.4

Open the chart page →

49,025
hivegradiant-bigdataVerified publisher0.1.62 of 5See more

hive gradiant-bigdata 0.1.6

2 of the 5 container images this version deploys carry CVE-2026-34480.

Container imageDigestPackageFixed in
bde2020/hive:2.3.2-postgresql-metastore620267768985
log4j-core@2.6.2
2.25.4
gradiant/hive:2.3.2-postgresql-metastoreaae4f8a21f8b
log4j-core@2.6.2
2.25.4

Open the chart page →

20,837
hive-metastoregradiant-bigdataVerified publisher0.1.31 of 2See more

hive-metastore gradiant-bigdata 0.1.3

1 of the 2 container images this version deploys carry CVE-2026-34480.

Container imageDigestPackageFixed in
bde2020/hive:2.3.2-postgresql-metastore620267768985
log4j-core@2.6.2
2.25.4

Open the chart page →

6,882
grayloggraylogVerified publisher1.0.21 of 4See more

graylog graylog 1.0.2

1 of the 4 container images this version deploys carry CVE-2026-34480.

Container imageDigestPackageFixed in
graylog/graylog:6.1.1019de1aff48c2
log4j-core@2.24.1
2.25.4

Open the chart page →

5,261
cc-spring-appgridgainVerified publisher1.0.61 of 1See more

cc-spring-app gridgain 1.0.6

1 of the 1 container images this version deploys carry CVE-2026-34480.

Container imageDigestPackageFixed in
gridgain/cloud-connector:2025.5.15ab838d7d3cb
log4j-core@2.25.3
2.25.4

Open the chart page →

1,691
mautrix-signalhalkeye0.3.01 of 2See more

mautrix-signal halkeye 0.3.0

1 of the 2 container images this version deploys carry CVE-2026-34480.

Container imageDigestPackageFixed in
signald/signald:0.23.2edbff058278c
log4j-core@2.19.0
2.25.4

Open the chart page →

1,499
hazelcast-jethazelcastVerified publisher1.17.11 of 1See more

hazelcast-jet hazelcast 1.17.1

1 of the 1 container images this version deploys carry CVE-2026-34480.

Container imageDigestPackageFixed in
hazelcast/hazelcast-jet:4.5.3a825ecbe9fda
log4j-core@2.17.0
2.25.4

Open the chart page →

6,102
metabasehelm-charts-nr0.14.41 of 1See more

metabase helm-charts-nr 0.14.4

1 of the 1 container images this version deploys carry CVE-2026-34480.

Container imageDigestPackageFixed in
metabase/metabase:v0.45.21fb334ce4820
log4j-core@2.17.1
2.25.4

Open the chart page →

2,572
cruise-controlhelm-cruise-controlVerified publisher2.1.11 of 2See more

cruise-control helm-cruise-control 2.1.1

1 of the 2 container images this version deploys carry CVE-2026-34480.

Container imageDigestPackageFixed in
ghcr.io/devops-ia/kafka-cruise-control:jdk17-cc2.5.146-iam2.3.8e310642de2e2
log4j-core@2.17.2
2.25.4

Open the chart page →

1,453
alfiohelmforgeVerified publisher1.2.121 of 3See more

alfio helmforge 1.2.12

1 of the 3 container images this version deploys carry CVE-2026-34480.

Container imageDigestPackageFixed in
alfio/alf.io:2.0-M5-26060c836a081446
log4j-core@2.24.3
2.25.4

Open the chart page →

2,091
ckanhelmforgeVerified publisher1.3.81 of 6See more

ckan helmforge 1.3.8

1 of the 6 container images this version deploys carry CVE-2026-34480.

Container imageDigestPackageFixed in
ckan/ckan-solr:2.11-solr9ef8e5d3e6be1
log4j-core@2.21.0
2.25.4

Open the chart page →

9,920
druidhelmforgeVerified publisher1.3.61 of 4See more

druid helmforge 1.3.6

1 of the 4 container images this version deploys carry CVE-2026-34480.

Container imageDigestPackageFixed in
apache/druid:37.0.00116fb802786
log4j-core@2.25.3
2.25.4

Open the chart page →

8,541
openbashelm-openbasVerified publisher1.8.141 of 7See more

openbas helm-openbas 1.8.14

1 of the 7 container images this version deploys carry CVE-2026-34480.

Container imageDigestPackageFixed in
opensearchproject/opensearch:3.3.2798cf28e226a
log4j-core@2.21.0
2.25.4

Open the chart page →

25,017
printserverhmediadeVerified publisher1.0.21 of 4See more

printserver hmediade 1.0.2

1 of the 4 container images this version deploys carry CVE-2026-34480.

Container imageDigestPackageFixed in
hmediade/printserver:latest481a552c8e1c
log4j-core@2.17.2
2.25.4

Open the chart page →

10,839
prometheushuangchengwu-helm-chart0.1.01 of 3See more

prometheus huangchengwu-helm-chart 0.1.0

1 of the 3 container images this version deploys carry CVE-2026-34480.

Container imageDigestPackageFixed in
apache/skywalking-oap-server:9.2.0133d35d2c263
log4j-core@2.17.1
2.25.4

Open the chart page →

16,401
skywalking-v1huangchengwu-helm-chart0.1.01 of 4See more

skywalking-v1 huangchengwu-helm-chart 0.1.0

1 of the 4 container images this version deploys carry CVE-2026-34480.

Container imageDigestPackageFixed in
apache/skywalking-oap-server:8.9.1b4ec8c18d079
log4j-core@2.15.0
2.25.4

Open the chart page →

20,650
ibm-app-navigatoribm-charts1.0.11 of 5See more

ibm-app-navigator ibm-charts 1.0.1

1 of the 5 container images this version deploys carry CVE-2026-34480.

Container imageDigestPackageFixed in
ibmcom/app-nav-was-controller:1.0.1a6748792da26
log4j-core@2.11.2
2.25.4

Open the chart page →

32,915
ibm-business-automation-insights-devibm-charts3.2.02 of 6See more

ibm-business-automation-insights-dev ibm-charts 3.2.0

2 of the 6 container images this version deploys carry CVE-2026-34480.

Container imageDigestPackageFixed in
ibmcom/bai-elasticsearch-dev:19.0.25441dba2fa00
log4j-core@2.11.1
2.25.4
ibmcom/bai-flink-dev:19.0.2e31ff09e8aad
log4j-core@2.11.1
2.25.4

Open the chart page →

39,349
ibm-microclimateibm-charts0.1.01 of 8See more

ibm-microclimate ibm-charts 0.1.0

1 of the 8 container images this version deploys carry CVE-2026-34480.

Container imageDigestPackageFixed in
ibmcom/microclimate-portal:latested5505e5c7ec
log4j-core@2.8.2
2.25.4

Open the chart page →

57,669
fpga-operatorinaccelVerified publisher2.8.21 of 7See more

fpga-operator inaccel 2.8.2

1 of the 7 container images this version deploys carry CVE-2026-34480.

Container imageDigestPackageFixed in
inaccel/coral:2.18c53744ed70b
log4j-core@2.23.1
2.25.4

Open the chart page →

5,759
jenainseefrlab3.1.01 of 1See more

jena inseefrlab 3.1.0

1 of the 1 container images this version deploys carry CVE-2026-34480.

Container imageDigestPackageFixed in
stain/jena-fuseki:latestb1d0c96f19ad
log4j-core@2.23.1
2.25.4

Open the chart page →

1,262
openrefineinseefrlab3.5.01 of 1See more

openrefine inseefrlab 3.5.0

1 of the 1 container images this version deploys carry CVE-2026-34480.

Container imageDigestPackageFixed in
easypi/openrefine:3.7.0d2950a36a576
log4j-core@2.19.0
2.25.4

Open the chart page →

1,754
pinotinseefrlab0.2.01 of 2See more

pinot inseefrlab 0.2.0

1 of the 2 container images this version deploys carry CVE-2026-34480.

Container imageDigestPackageFixed in
apachepinot/pinot:latest-jdk110018bb04ced7
log4j-core@2.17.1
2.25.4

Open the chart page →

10,777
daveit-at-mOfficialVerified publisher0.2.151 of 11See more

dave it-at-m 0.2.15

1 of the 11 container images this version deploys carry CVE-2026-34480.

Container imageDigestPackageFixed in
bitnamilegacy/elasticsearch:9.1.2-debian-12-r000176a47afa0
log4j-core@2.19.0
2.25.4

Open the chart page →

15,089
opencloudjacobcolvinVerified publisher0.2.31 of 13See more

opencloud jacobcolvin 0.2.3

1 of the 13 container images this version deploys carry CVE-2026-34480.

Container imageDigestPackageFixed in
apache/tika:2.9.2.1-fullae0b86d3c4d0
log4j-core@2.23.1
2.25.4

Open the chart page →

45,239
shinsei-managerjtektVerified publisher0.2.01 of 8See more

shinsei-manager jtekt 0.2.0

1 of the 8 container images this version deploys carry CVE-2026-34480.

Container imageDigestPackageFixed in
library/neo4j:5.20.052d3dec8d455
log4j-core@2.20.0
2.25.4

Open the chart page →

63,461
kadeck-teamskadeck1.1.211 of 1See more

kadeck-teams kadeck 1.1.21

1 of the 1 container images this version deploys carry CVE-2026-34480.

Container imageDigestPackageFixed in
xeotek/kadeck:6.3.439a3b37a17c5
log4j-core@2.20.0
2.25.4

Open the chart page →

3,576
kadeck-webkadeck0.6.01 of 1See more

kadeck-web kadeck 0.6.0

1 of the 1 container images this version deploys carry CVE-2026-34480.

Container imageDigestPackageFixed in
xeotek/kadeck:4.2.94c6b04d9ce55
log4j-core@2.17.1
2.25.4

Open the chart page →

7,254
sonarqubekubesphereVerified publisher6.7.01 of 3See more

sonarqube kubesphere 6.7.0

1 of the 3 container images this version deploys carry CVE-2026-34480.

Container imageDigestPackageFixed in
library/sonarqube:8.9-communityeb2f0be32efd
log4j-core@2.17.0
2.25.4

Open the chart page →

2,273
fpga-operatorkubesphere-stable2.7.41 of 7See more

fpga-operator kubesphere-stable 2.7.4

1 of the 7 container images this version deploys carry CVE-2026-34480.

Container imageDigestPackageFixed in
inaccel/coral:2.18c53744ed70b
log4j-core@2.23.1
2.25.4

Open the chart page →

5,759
penpotkubitodevVerified publisher1.2.11 of 5See more

penpot kubitodev 1.2.1

1 of the 5 container images this version deploys carry CVE-2026-34480.

Container imageDigestPackageFixed in
penpotapp/backend:2.2.147853d9bb9dd
log4j-core@2.23.1
2.25.4

Open the chart page →

16,877
strimzi-kafka-operatorkvalitetsitVerified publisher0.36.11 of 1See more

strimzi-kafka-operator kvalitetsit 0.36.1

1 of the 1 container images this version deploys carry CVE-2026-34480.

Container imageDigestPackageFixed in
quay.io/strimzi/operator:0.36.1e9e03b31007c
log4j-core@2.17.2
2.25.4

Open the chart page →

4,098
opendistro-eslsst-sqre1.4.11 of 3See more

opendistro-es lsst-sqre 1.4.1

1 of the 3 container images this version deploys carry CVE-2026-34480.

Container imageDigestPackageFixed in
amazon/opendistro-for-elasticsearch:1.4.06df71eb04639
log4j-core@2.11.1
2.25.4

Open the chart page →

7,929
metabase-k8smetabase-k8s1.0.01 of 1See more

metabase-k8s metabase-k8s 1.0.0

1 of the 1 container images this version deploys carry CVE-2026-34480.

Container imageDigestPackageFixed in
metabase/metabase:v0.53.4.17807bc5cad17
log4j-core@2.24.2
2.25.4

Open the chart page →

2,589
activemqmicroboxlabs3.8.01 of 1See more

activemq microboxlabs 3.8.0

1 of the 1 container images this version deploys carry CVE-2026-34480.

Container imageDigestPackageFixed in
alfresco/alfresco-activemq:5.18.7-jre17-rockylinux85472f88d9b0b
log4j-core@2.24.1
2.25.4

Open the chart page →

1,494
elasticmicroboxlabs0.3.01 of 1See more

elastic microboxlabs 0.3.0

1 of the 1 container images this version deploys carry CVE-2026-34480.

Container imageDigestPackageFixed in
library/elasticsearch:8.17.32cc40b15dff8
log4j-core@2.19.0
2.25.4

Open the chart page →

4,257
unifimidokura-communityVerified publisher0.0.61 of 1See more

unifi midokura-community 0.0.6

1 of the 1 container images this version deploys carry CVE-2026-34480.

Container imageDigestPackageFixed in
linuxserver/unifi-controller:7.3.83ab105cc50322
log4j-core@2.17.2
2.25.4

Open the chart page →

11,188

Container images carrying it

255 by charts deploying them

A fixed version is listed for 1 of the 1 affected package.

Container imageDigestPackageFixed inUsed by
library/crate:4.7.0c7984a05e15b
log4j-core@2.17.1
2.25.4
1
library/elasticsearch:8.17.32cc40b15dff8
log4j-core@2.19.0
2.25.4
1
library/elasticsearch:8.15.0310b9fc03b06
log4j-core@2.12.4
2.25.4
1
library/elasticsearch:7.17.0332c6d416808
log4j-core@2.17.1
2.25.4
1
library/elasticsearch:7.17.1588c2ec10c7f2
log4j-core@2.17.1
2.25.4
1
library/elasticsearch:7.17.8fdc73b3249c1
log4j-core@2.17.1
2.25.4
1
library/flink:1.11.2-scala_2.121fe4fb22a2a5
log4j-core@2.12.1
2.25.4
1
library/flink:1.14.6-scala_2.122461f02672b3
log4j-core@2.17.1
2.25.4
1
library/logstash:7.17.817a4f64e9cf5
log4j-core@2.17.1
2.25.4
1
library/logstash:9.1.233eae14f0867
log4j-core@2.17.2
2.25.4
1
library/neo4j:4.2.4348e3f56faa2
log4j-core@2.14.0
2.25.4
1
library/neo4j:2026.02.25ab4ab0358cf
log4j-core@2.25.3
2.25.4
1
library/neo4j:5.18.18f01f7bb053e
log4j-core@2.20.0
2.25.4
1
library/solr:8.7.0d124efd81fbb
log4j-core@2.13.2
2.25.4
1
library/sonarqube:10.7.0-community0842dcd4c8f8
log4j-core@2.19.0
2.25.4
1
library/sonarqube:6.7.6-community0ae5169e3d0f
log4j-core@2.9.1
2.25.4
1
library/sonarqube:9.1.0-datacenter-search7e43ff493a47
log4j-core@2.11.1
2.25.4
1
library/sonarqube:8.9.2-community88cd63154d4b
log4j-core@2.11.1
2.25.4
1
library/sonarqube:8.2-communitya246bc64207e
log4j-core@2.11.1
2.25.4
1
library/sonarqube:9.1.0-datacenter-appa9bc5a3a1fc3
log4j-core@2.11.1
2.25.4
1
library/sonarqube:8.9-communityeb2f0be32efd
log4j-core@2.17.0
2.25.4
1
library/sonarqube:10.0.0-communityef9723cf4fe4
log4j-core@2.19.0
2.25.4
1
library/storm:2.4.0bd5d420506d6
log4j-core@2.17.1
2.25.4
1
linuxserver/unifi-controller:7.3.83ab105cc50322
log4j-core@2.17.2
2.25.4
1
liukunup/jmeter:5.59c079617a81b
log4j-core@2.17.2
2.25.4
1
magento/magento-cloud-docker-opensearch:2.5-1.4.059fb6f0f1461
log4j-core@2.17.1
2.25.4
1
massimolauri/wso2is:5.11.0-centose08abf0ce767
log4j-core@2.12.1
2.25.4
1
metabase/metabase:v0.53.4.17807bc5cad17
log4j-core@2.24.2
2.25.4
1
metabase/metabase:v0.46.09ebdc664a6b2
log4j-core@2.17.1
2.25.4
1
odavid/my-bloody-jenkins:2.462.3-306e7ab3bbc948e
log4j-core@2.17.1
2.25.4
1
olvid/bot-daemon:2.0.1e0e6b165d879
log4j-core@2.20.0
2.25.4
1
onosproject/onos:2.2.144914a8d4b3f
log4j-core@2.13.0
2.25.4
1
openhab/openhab:3.2.0d0aa4af452c1
log4j-core@2.17.0
2.25.4
1
opennms/sentinel:36.0.288869082a14f
log4j-core@2.24.3
2.25.4
1
opensearchproject/data-prepper:2.8.057c25fa01d3c
log4j-core@2.23.1
2.25.4
1
opensearchproject/logstash-oss-with-opensearch-output-plugin:8.9.043b0cdaf26ed
log4j-core@2.17.1
2.25.4
1
opensearchproject/opensearch:2.15.01963b3ece46d
log4j-core@2.21.0
2.25.4
1
opensearchproject/opensearch:2.14.0466a49f379bb
log4j-core@2.21.0
2.25.4
1
opensearchproject/opensearch:3.1.0474ea3fdf25d
log4j-core@2.21.0
2.25.4
1
opensearchproject/opensearch:2.12.0645d3d9390ad
log4j-core@2.21.0
2.25.4
1
opensearchproject/opensearch:2.19.269588c664014
log4j-core@2.21.0
2.25.4
1
opensearchproject/opensearch:3.3.2798cf28e226a
log4j-core@2.21.0
2.25.4
1
opensearchproject/opensearch:2.10.0c8f3ebd2a934
log4j-core@2.20.0
2.25.4
1
opentext/kafka-scheduler:24.1.0cf89a88180fb
log4j-core@2.17.1
2.25.4
1
openzipkin/zipkin:2.24197a9692f6a9
log4j-core@2.22.0
2.25.4
1
openzipkin/zipkin:2.21.060c3970df479
log4j-core@2.12.1
2.25.4
1
openzipkin/zipkin-gcp:0.15.2b5d51d1144e2
log4j-core@2.12.1
2.25.4
1
pedrocesarti/jmeter-docker:3.314851f144f57
log4j-core@2.8.2
2.25.4
1
penpotapp/backend:2.2.147853d9bb9dd
log4j-core@2.23.1
2.25.4
1
radarbase/radar-push-endpoint:0.4.0e1758508e033
log4j-core@2.23.0
2.25.4
1

syft 1.42.1 · advisories as of 14 Sept 2026

Corrections: contact@stackradar.io

Catalogue: Artifact Hub · Advisories: OSV · Exploitation: FIRST EPSS, CISA KEV.