Zero-Day-Lücke in Java-Bibliothek Log4j wird aktiv ausgenutzt

10. Dezember 2021 um 10:41
  • security
  • lücke
  • open source
  • java
  • apache
image

Laut Sicherheitsforschern seien Cloud-Dienste wie Steam und Apple iCloud anfällig auf den Exploit. Bereits als angreifbar habe sich das beliebte Spiel Minecraft erwiesen.

Am 9. Dezember machten Sicherheitsforscher und verschiedene Websites auf eine Zero-Day-Lücke in der Java-Logging-Bibliothek Log4j aufmerksam. Anfällig sind Apache Log4j-Versionen zwischen Version 2.0 und 2.14.1. Dazu gehören viele in Java geschriebene Anwendungen und Dienste.
Die mittlerweile mit der Nummer "CVE-2021-44228" versehene Schwachstelle könne zu Remote Code Execution (RCE) durch Angreifer auf betroffenen Servern und Clients führen. Die Neuseeländische Cybersecurity-Behörde CertNZ schreibt: "Berichte von Online-Benutzern zeigen, dass diese in freier Wildbahn aktiv ausgenutzt wird und dass ein Proof-of-Concept-Code veröffentlicht wurde." Das CERT der Deutschen Telekom beobachtet auch bereits erste Angriffe, wie es auf Twitter meldete.
Laut 'Arstechnica' wurde die Schwachstelle erstmals auf Websites bekannt, die sich an Benutzer von Minecraft, dem meistverkauften Spiel aller Zeiten, richten. Die Websites warnten davor, dass Hacker bösartigen Code ausführen könnten, auf denen die Java-Version von Minecraft ausgeführt wird, indem sie Protokollnachrichten manipulieren, einschliesslich Nachrichten, die in Chats eingegeben werden.
In einem Bericht von Sicherheitsforschern von Lunasec heisst es: "Angesichts der Allgegenwart dieser Bibliothek, der Auswirkungen des Exploits (volle Serverkontrolle) und der einfachen Ausnutzung sind die Auswirkungen dieser Sicherheitsanfälligkeit ziemlich schwerwiegend."
"Viele, viele Dienste sind anfällig für diesen Exploit", schreibt Lunasec. Dazu würden auch Cloud-Dienste wie Steam oder Apple iCloud gehören. "Jeder, der Apache Struts verwendet, ist wahrscheinlich anfällig." Bei Minecraft sollen die Versionen 1.8.8 bis zur neuesten Version 1.18 alle anfällig seien, ebenso wie andere beliebte Gameserver wie Wynncraft.
Lunasec hat in einem Blogpost weitere Details zur Schwachstelle veröffentlicht. Anwender werden dringend aufgefordert, die neuste Version von Log4j zu verwenden.
Update 15.40 Uhr: Der Artikel wurde um die Meldung der Deutschen Telekom ergänzt.

Loading

Mehr zum Thema

imageAbo

Insel Gruppe verschiebt Wechsel zu Servicenow

Die Berner Spitalgruppe lässt die Plattform heute von Swisscom betreiben. Der geplante Wechsel zu Servicenow wird wegen eines Sicherheitsvorfalls vorläufig auf Eis gelegt.

publiziert am 28.8.2026
image

Hacker finden keine Lücke im E-Voting der Post

Mehr als doppelt so viele Hackerinnen und Hacker wie im Vorjahr beteiligten sich an dem öffentlichen Sicherheitstest des E-Voting-Systems der Schweizerischen Post.

publiziert am 27.8.2026
imageAbo

Cyberangriff über externen IT-Dienstleister trifft HWZ

Auch Personendaten wurden entwendet. Die eigene IT-Infrastruktur der Hochschule für Wirtschaft Zürich sei nicht betroffen.

publiziert am 25.8.2026
image

Cyber-Meldepflicht beschert dem Bacs Mehrarbeit

Im ersten Halbjahr sind die Meldungen zu Cyberangriffen auf kritische Infrastrukturen angestiegen. Ransomware-Fälle bleiben auf demselben Niveau.

publiziert am 24.8.2026