PT-2026-41786 · Opentelemetry+1 · Ebpf Instrumentation+2

Mralias

·

Publicado

2026-05-18

·

Atualizado

2026-06-02

·

CVE-2026-45681

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas OpenTelemetry eBPF Instrumentation versões anteriores a 0.9.0
Description O caminho de fallback do buffer de mensagens por CPU utiliza um buffer de backup de 256 bytes, mas preserva o tamanho original da carga útil, que pode chegar a 8 KB. Se ocorrer uma incompatibilidade de CPU entre os contextos do produtor e do consumidor, o sistema pode ler além do buffer de fallback, resultando no vazamento de memória adjacente para a telemetria. Este problema afeta especificamente o caminho de rastreamento HTTP quando a propagação de contexto está habilitada, o caminho sock msg do tpinjector está ativo e a captura de buffer grande de HTTP está configurada com um tamanho diferente de zero. Detalhes técnicos envolvem o fallback buf em msg buffer t e o uso de real size para ler dados de carga útil de u buf, o que causa uma leitura excessiva quando o buffer de fallback menor é utilizado.
Recommendations Atualizar para a versão 0.9.0.

Exploit

Correção

Out of bounds Read

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45681
GHSA-R6C9-G6Q5-QRF9

Produtos afetados

Ebpf Instrumentation
Go.Opentelemetry.Io/Obi
@Opentelemetry/Instrumentation