PT-2026-37115 · Unknown · Opentelemetry.Resources.Azure

Smartincostello

·

Publicado

2026-04-29

·

Atualizado

2026-05-17

·

CVE-2026-41483

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas OpenTelemetry.Resources.Azure versões anteriores a 1.15.0-beta.2
Descrição A função AzureVmMetaDataRequestor() faz requisições HTTP para o serviço de metadados de instância de VM do Azure e lê o corpo da resposta na memória sem limite de tamanho. Um invasor que controle o endpoint configurado ou intercepte o tráfego por meio de um ataque man-in-the-middle pode retornar um corpo de resposta arbitrariamente grande. Isso leva a uma alocação de heap ilimitada, causando alta pressão de memória transitória, interrupções na coleta de lixo (garbage-collection) ou uma OutOfMemoryException que encerra o processo, resultando em Negação de Serviço (DoS).
Recomendações Atualize para a versão 1.15.0-beta.2 ou posterior. Desative o detector de recursos de VM do Azure. Use controles de nível de rede, como regras de firewall, mTLS ou uma malha de serviços (service mesh), para evitar ataques man-in-the-middle no endpoint de metadados de instância de VM do Azure.

Correção

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-41483
GHSA-VC24-J8C5-2VW4

Produtos afetados

Opentelemetry.Resources.Azure