El vector de ataque no se limita a modificar log4j2.xml directamente. Si el atacante puede controlar variables de entorno, parámetros JVM o incluso el nombre de la aplicación (por ejemplo, en contenedores), Log4j puede leer configuraciones desde esas fuentes. En Kubernetes con ConfigMaps montados, el riesgo escala. Parchear a 2.17.1 debería ser prioritario, no solo buena práctica.