Ook oudere Java-installaties krijgen kritieke Log4j-patches
De crisis met de kwetsbare loggingsoftware Log4j raakt niet alleen gebruikers van de nieuwste versie draaiend op een actuele versie van Java. Ook oudere Java-installaties met daarop oudere Log4j-versies krijgen updates. Deze patches dichten gaten die niet zo ernstig zijn als de grote Log4Shell-kwetsbaarheid maar de loggingtool 'geniet' wel de aandacht van kwaadwillenden.
Naast het traject van drie snel opeenvolgende spoedpatches voor de courante Log4j-versie zijn er ook enkele updates uitgekomen voor oudere versies. Nee, niet voor de óude 1x-reeks. Want die wordt al bijna zesenhalf jaar niet meer ondersteund, en heeft al ruim 9,5 jaar geen release meer gehad. Maar belangrijker nog: in de 1.x-reeks ontbreekt de functionaliteit waarin de grote Log4Shell-kwetsbaarheid schuilt. En dat gat, waarlangs op afstand eigen code valt uit te voeren, is juist het grote gevaar. Maar er is meer aan de hand met Log4j.