Привет!
Если кто не в курсе — в Log4j сегодня нашли 0-day
RCE, причем тривиально получаемую. По факту все что нужно это сделать так, чтобы сервер залогировал строку, переданную атакующим. Например, user-agent.
Пока не понятно уязвим ли ES, мы запросили комментариев в
Elastic.co, но похоже что тут лучше перебдеть.
Mitigation — порестартить jvm c
-Dlog4j2.formatMsgNoLookups=true