PT-2026-49598 · Npm · @Opentelemetry/Core

·

CVE-2026-54285

·

Publicado

2026-06-15

·

Atualizado

2026-07-16

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas @opentelemetry/core versões anteriores a 2.8.0
Description A função W3CBaggagePropagator.extract() no @opentelemetry/core não impõe limites de tamanho ao analisar cabeçalhos HTTP baggage de entrada. Embora a especificação W3C Baggage recomende um máximo de 8.192 bytes e 180 entradas, esses limites eram aplicados apenas ao caminho de saída inject(). Consequentemente, a análise de baggage com tamanho excessivo causa a alocação de memória proporcional ao tamanho do cabeçalho. O risco é maior em implantações onde os limites da camada de transporte estão ausentes, como transportes não-HTTP, implementações personalizadas de TextMapGetter ou ambientes onde o --max-http-header-size do Node.js foi aumentado.
Recommendations Atualize para a versão 2.8.0 ou posterior. Certifique-se de que os limites de tamanho do cabeçalho estejam configurados no nível do servidor ou gateway. Para transportes não-HTTP que recebem baggage de fontes não confiáveis, valide o tamanho da entrada antes de passá-la para o propagador.

Exploit

Correção

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54285
GHSA-8988-4F7V-96QF

Produtos afetados

@Opentelemetry/Core