Zero-Day-Lücke in Java-Bibliothek Log4j wird aktiv ausgenutzt

10. Dezember 2021 um 10:41
  • security
  • lücke
  • open source
  • java
  • apache
image

Laut Sicherheitsforschern seien Cloud-Dienste wie Steam und Apple iCloud anfällig auf den Exploit. Bereits als angreifbar habe sich das beliebte Spiel Minecraft erwiesen.

Am 9. Dezember machten Sicherheitsforscher und verschiedene Websites auf eine Zero-Day-Lücke in der Java-Logging-Bibliothek Log4j aufmerksam. Anfällig sind Apache Log4j-Versionen zwischen Version 2.0 und 2.14.1. Dazu gehören viele in Java geschriebene Anwendungen und Dienste.
Die mittlerweile mit der Nummer "CVE-2021-44228" versehene Schwachstelle könne zu Remote Code Execution (RCE) durch Angreifer auf betroffenen Servern und Clients führen. Die Neuseeländische Cybersecurity-Behörde CertNZ schreibt: "Berichte von Online-Benutzern zeigen, dass diese in freier Wildbahn aktiv ausgenutzt wird und dass ein Proof-of-Concept-Code veröffentlicht wurde." Das CERT der Deutschen Telekom beobachtet auch bereits erste Angriffe, wie es auf Twitter meldete.
Laut 'Arstechnica' wurde die Schwachstelle erstmals auf Websites bekannt, die sich an Benutzer von Minecraft, dem meistverkauften Spiel aller Zeiten, richten. Die Websites warnten davor, dass Hacker bösartigen Code ausführen könnten, auf denen die Java-Version von Minecraft ausgeführt wird, indem sie Protokollnachrichten manipulieren, einschliesslich Nachrichten, die in Chats eingegeben werden.
In einem Bericht von Sicherheitsforschern von Lunasec heisst es: "Angesichts der Allgegenwart dieser Bibliothek, der Auswirkungen des Exploits (volle Serverkontrolle) und der einfachen Ausnutzung sind die Auswirkungen dieser Sicherheitsanfälligkeit ziemlich schwerwiegend."
"Viele, viele Dienste sind anfällig für diesen Exploit", schreibt Lunasec. Dazu würden auch Cloud-Dienste wie Steam oder Apple iCloud gehören. "Jeder, der Apache Struts verwendet, ist wahrscheinlich anfällig." Bei Minecraft sollen die Versionen 1.8.8 bis zur neuesten Version 1.18 alle anfällig seien, ebenso wie andere beliebte Gameserver wie Wynncraft.
Lunasec hat in einem Blogpost weitere Details zur Schwachstelle veröffentlicht. Anwender werden dringend aufgefordert, die neuste Version von Log4j zu verwenden.
Update 15.40 Uhr: Der Artikel wurde um die Meldung der Deutschen Telekom ergänzt.

Loading

Mehr zum Thema

image

Klick auf gefälschtes Captcha führt zu Malware-Download

Das Bundesamt für Cybersicherheit beobachtet vermehrt kompromittierte Websites in der Schweiz, die gefälschte Fehlermeldungen und Captchas anzeigen.

publiziert am 7.8.2026
image

Die mutmasslichen Einfallstore für den Angriff auf den Bund

Das Bundesamt für Informatik wie auch der Kanton Graubünden wurden über Sharepoint-Server attackiert. Seit Mitte Juli sind Schwachstellen bekannt.

publiziert am 6.8.2026
image

Auch Meta-KI hackte sich in fremdes System

Eine Fehlkonfiguration ermöglichte es der KI von Meta, eine Schwachstelle in einem anderen Unternehmen auszunutzen. Der Vorfall ist der jüngste einer Reihe ähnlicher Sicherheitsprobleme bei KI-Tests.

publiziert am 6.8.2026
image

Graubünden nun auch Opfer von Cyberangriff

Das Bündner Amt für Informatik hat einen Cyberangriff auf einen Sharepoint-Server des Kantons festgestellt. Erste Erkenntnisse deuten darauf hin, dass dabei keine Daten abgeflossen und keine Konten kompromittiert wurden.

publiziert am 5.8.2026