OpenSearch 3.8.0 uses Log4j 2.25.4 which has a vulnerability, CVE-2026-49844.
Does CVE-2026-49844 impact OpenSearch?
Any plans to upgrade Log4j version? Or explore a log4j alternative to avoid the endless log4j vulnerability stream?
Configuration:
Relevant Logs or Screenshots:
ls /usr/share/opensearch/lib | grep log4j
log4j-api-2.25.4.jar
log4j-core-2.25.4.jar
log4j-jul-2.25.4.jar