PT-2026-41789 · Opentelemetry+1 · Ebpf Instrumentation+2

Mralias

·

Publicado

2026-05-18

·

Atualizado

2026-06-02

·

CVE-2026-45684

CVSS v3.1

5.3

Média

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas OpenTelemetry eBPF Instrumentation versões 0.7.0 até 0.8.x
Description O enriquecedor de logs manipula incorretamente buffers writev ao ler apenas a primeira entrada iovec, mas utilizar o iov iter.count total como o comprimento de cópia. Quando a injeção de log está habilitada, uma chamada writev de múltiplos segmentos manipulada pode fazer com que o software leia e sobrescreva a memória além do primeiro segmento. Isso ocorre porque a função fill iov() resolve apenas um struct iovec, mas a função write() utiliza a contagem total de bytes de todos os segmentos. Esta falha de segurança de memória pode levar à corrupção de buffers de aplicativos adjacentes, vazamento de memória em eventos de log ou instabilidade do processo.
Recommendations Atualize para a versão 0.9.0. Como medida paliativa temporária, desabilite o recurso de injeção de log para minimizar o risco de exploração.

Exploit

Correção

Memory Corruption

Buffer Over-read

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45684
GHSA-VVMG-8MJR-G6Q3

Produtos afetados

Ebpf Instrumentation
Go.Opentelemetry.Io/Obi
@Opentelemetry/Instrumentation