🔴 آسیب‌پذیری جدیدی در Apache Log4j2 شناسایی شده که به دور زدن فرآیند دسرالیزیشن مربوط می‌شود و می‌تواند منجر به اجرای کد از راه دور در نسخه 2.26.1 Log4j شود. این آسیب‌پذیری نیازی به احراز هویت ندارد و مهاجم می‌تواند یک رویداد دسرالیزه شده مخرب را ارسال کند. ⚠️ شواهدی از بهره‌برداری فعال وجود ندارد، اما آزمایش عمومی این مشکل را در Log4j 2.26.1 نشان داده است. این آسیب‌پذیری به مهاجم این امکان را می‌دهد که کد دلخواه خود را اجرا کند. ✳️ برای کاهش خطر، توصیه می‌شود فیلتر دسرالیزیشن JVM به گونه‌ای پیکربندی شود که Java.rmi.MarshalledObject را رد کند و از نقاط پایانی با احراز هویت متقابل استفاده شود.