PT-2026-31016 · Opentelemetry · Opentelemetry-Go

·

CVE-2026-29181

·

Publicado

2026-04-07

·

Atualizado

2026-07-24

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas OpenTelemetry-Go versões 1.36.0 até 1.40.0
Descrição A implementação OpenTelemetry-Go é suscetível a um problema de amplificação de requisições remotas devido à forma como lida com os cabeçalhos baggage de múltiplos valores. Especificamente, a função extractMultiBaggage em propagation/baggage.go analisa cada valor de campo de cabeçalho baggage independentemente e agrega os resultados. Um invasor pode explorar isso enviando inúmeras linhas de cabeçalho baggage, mesmo que cada valor individual esteja dentro do limite de 8192 bytes, levando ao aumento do uso da CPU e alocações de memória. Isso pode resultar em maior latência e potenciais condições de negação de serviço. A vulnerabilidade está relacionada à análise de cabeçalhos recebidos em requisições HTTP. A função vulnerável é extractMultiBaggage.
Recomendações Atualize para a versão 1.41.0 ou posterior.

Exploit

Correção

DoS

Resource Exhaustion

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-AG91746
CLEANSTART-2026-AK43046
CLEANSTART-2026-AP10784
CLEANSTART-2026-AP81049
CLEANSTART-2026-AR14847
CLEANSTART-2026-AS38473
CLEANSTART-2026-BG93699
CLEANSTART-2026-BM78291
CLEANSTART-2026-BP02821
CLEANSTART-2026-BR79647
CLEANSTART-2026-CL67452
CLEANSTART-2026-DH72490
CLEANSTART-2026-EH36582
CLEANSTART-2026-EI06494
CLEANSTART-2026-EP65920
CLEANSTART-2026-EY79095
CLEANSTART-2026-GB36430
CLEANSTART-2026-GB38700
CLEANSTART-2026-GJ69402
CLEANSTART-2026-GM82388
CLEANSTART-2026-GQ00159
CLEANSTART-2026-GZ11549
CLEANSTART-2026-GZ35045
CLEANSTART-2026-HO16255
CLEANSTART-2026-IC09970
CLEANSTART-2026-IN26303
CLEANSTART-2026-JQ70227
CLEANSTART-2026-JY65496
CLEANSTART-2026-KJ72865
CLEANSTART-2026-KL41807
CLEANSTART-2026-LA07853
CLEANSTART-2026-LG79681
CLEANSTART-2026-LY44407
CLEANSTART-2026-MA83809
CLEANSTART-2026-MJ60235
CLEANSTART-2026-MV81821
CLEANSTART-2026-MZ00063
CLEANSTART-2026-NM43450
CLEANSTART-2026-NT80635
CLEANSTART-2026-OD56729
CLEANSTART-2026-OH26633
CLEANSTART-2026-ON19155
CLEANSTART-2026-OX51942
CLEANSTART-2026-OY74734
CLEANSTART-2026-QO29688
CLEANSTART-2026-QR52625
CLEANSTART-2026-QT53274
CLEANSTART-2026-QX43073
CLEANSTART-2026-RT07393
CLEANSTART-2026-RW78583
CLEANSTART-2026-RZ44006
CLEANSTART-2026-SO47947
CLEANSTART-2026-SQ76279
CLEANSTART-2026-SY48547
CLEANSTART-2026-TH33219
CLEANSTART-2026-UC73978
CLEANSTART-2026-UY49411
CLEANSTART-2026-VE68915
CLEANSTART-2026-WF25734
CLEANSTART-2026-WV75091
CLEANSTART-2026-XJ06210
CLEANSTART-2026-XQ84127
CLEANSTART-2026-XR35583
CLEANSTART-2026-YB92538
CLEANSTART-2026-YF30779
CLEANSTART-2026-YH23797
CLEANSTART-2026-YP16651
CLEANSTART-2026-YY48565
CLEANSTART-2026-YZ69292
CVE-2026-29181
GHSA-MH2Q-Q3FH-2475
GO-2026-5506
OPENSUSE-SU-2026:11173-1
SUSE-SU-2026:2493-1

Produtos afetados

Opentelemetry-Go