PT-2026-37116 · Unknown · Opentelemetry.Exporter.Onecollector

Smartincostello

·

Publicado

2026-04-29

·

Atualizado

2026-05-15

·

CVE-2026-41484

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas OpenTelemetry.Exporter.OneCollector versões anteriores a 1.15.1
Description Ao exportar telemetria para um back-end ou coletor via HTTP, a classe HttpJsonPostTransport lê todo o corpo da resposta na memória sem um limite superior se a solicitação resultar em uma resposta HTTP 4xx ou 5xx malsucedida. Um invasor que controle o endpoint configurado ou intercepte o tráfego por meio de um ataque de man-in-the-middle pode retornar um corpo de resposta arbitrariamente grande. Isso leva a uma alocação de heap ilimitada, causando alta pressão de memória transitória, interrupções na coleta de lixo (garbage-collection stalls) ou uma OutOfMemoryException que encerra o processo, resultando em uma condição de negação de serviço.
Recommendations Atualize para a versão 1.15.1. Use controles de nível de rede, como regras de firewall, mTLS ou uma malha de serviços (service mesh), para evitar ataques de man-in-the-middle no endpoint do back-end ou coletor configurado.

Correção

DoS

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-41484
GHSA-55M9-299J-53C7

Produtos afetados

Opentelemetry.Exporter.Onecollector