PT-2026-41161 · Maven+2 · Io.Opentelemetry:Opentelemetry-Api+4
August829
·
Publicado
2026-05-14
·
Atualizado
2026-05-28
·
CVE-2026-45292
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
opentelemetry-java versões anteriores a 1.62.0
Descrição
Uma falha na implementação de propagação de baggage no
opentelemetry-api e opentelemetry-extension-trace-propagators permite a alocação ilimitada de memória e consumo de CPU ao processar baggage de tamanho excessivo. Isso ocorre porque o W3CBaggagePropagator, JaegerPropagator e OtTracePropator não impunham limites ao tamanho total ou à contagem de entradas do cabeçalho baggage, iterando pelos valores independentemente do comprimento. Como o baggage é reinjetado automaticamente em requisições de saída, o impacto pode se propagar para serviços downstream. O risco é maior em ambientes onde os limites da camada de transporte estão ausentes, como serviços internos comprometidos que utilizam transportes personalizados ou não-HTTP.Recomendações
Atualize para a versão 1.62.0 ou posterior.
Certifique-se de que os limites de tamanho do cabeçalho HTTP estejam configurados no nível do servidor ou gateway.
Correção
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Io.Opentelemetry:Opentelemetry-Api
Io.Opentelemetry:Opentelemetry-Extension-Trace-Propagators
Opentelemetry Api
Opentelemetry-Extension-Trace-Propagators
Opentelemetry-Java