PT-2026-50719 · Opentelemetry · Opentelemetry-Collector-Contrib Sentryexporter
CVE-2026-47256
·
Publicado
2026-06-18
·
Atualizado
2026-07-30
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
opentelemetry-collector-contrib sentryexporter (versões afetadas não especificadas)
Description
O exportador do Sentry não valida o atributo de recurso
service.name ao construir URLs da API do Sentry. Como esse atributo é controlado por remetentes OTLP remotos e o token de portador configurado pelo operador é anexado a cada solicitação, um nome de serviço manipulado pode ser usado para acessar endpoints arbitrários da API do Sentry. Isso inclui endpoints privilegiados de administrador, organização e membros dentro da organização do Sentry configurada.Detalhes técnicos incluem:
- API Endpoints: O problema ocorre durante a construção de URLs como
/api/0/projects/{orgSlug}/{projectSlug}/keys/. - Vulnerable Parameters or Variables: O atributo
service.nameé interpolado no caminho da URL sem validação. - Function Names: A vulnerabilidade envolve as funções
extractProjectSlug(),getOrCreateProjectEndpoint()eGetProjectKeys().
A exploração pode ocorrer via injeção de query-string, onde um invasor usa um nome de serviço como
foo?injected query= para manipular a solicitação, ou via traversal de caminho usando segmentos .. (dependendo da normalização do lado do servidor, como nginx) para acessar endpoints restritos. Além disso, um invasor pode redirecionar a telemetria para um projeto do Sentry controlado pelo invasor para exfiltrar dados operacionais.Recommendations
Aplique o
projectSlugRegexp (ou um regex de tempo de execução semelhante, como ^[a-zA-Z0-9 -]+$) a todos os slugs derivados em tempo de execução dentro da função extractProjectSlug() para rejeitar nomes de serviço inválidos.Alternativamente, implemente a validação na função
GetProjectKeys() para garantir que o projectSlug corresponda ao padrão exigido antes de construir a URL.Aplique a validação de regex em tempo de execução a todos os componentes de URL derivados de slugs para evitar o acesso não autorizado à API.
Correção
Path traversal
Special Elements Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Opentelemetry-Collector-Contrib Sentryexporter