PT-2026-41161 · Maven+2 · Io.Opentelemetry:Opentelemetry-Api+4

August829

·

Publicado

2026-05-14

·

Atualizado

2026-05-28

·

CVE-2026-45292

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas opentelemetry-java versões anteriores a 1.62.0
Descrição Uma falha na implementação de propagação de baggage no opentelemetry-api e opentelemetry-extension-trace-propagators permite a alocação ilimitada de memória e consumo de CPU ao processar baggage de tamanho excessivo. Isso ocorre porque o W3CBaggagePropagator, JaegerPropagator e OtTracePropator não impunham limites ao tamanho total ou à contagem de entradas do cabeçalho baggage, iterando pelos valores independentemente do comprimento. Como o baggage é reinjetado automaticamente em requisições de saída, o impacto pode se propagar para serviços downstream. O risco é maior em ambientes onde os limites da camada de transporte estão ausentes, como serviços internos comprometidos que utilizam transportes personalizados ou não-HTTP.
Recomendações Atualize para a versão 1.62.0 ou posterior. Certifique-se de que os limites de tamanho do cabeçalho HTTP estejam configurados no nível do servidor ou gateway.

Correção

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45292
GHSA-RCGG-9C38-7XPX

Produtos afetados

Io.Opentelemetry:Opentelemetry-Api
Io.Opentelemetry:Opentelemetry-Extension-Trace-Propagators
Opentelemetry Api
Opentelemetry-Extension-Trace-Propagators
Opentelemetry-Java