PT-2026-50719 · Opentelemetry · Opentelemetry-Collector-Contrib Sentryexporter

CVE-2026-47256

·

Publicado

2026-06-18

·

Atualizado

2026-07-30

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas opentelemetry-collector-contrib sentryexporter (versões afetadas não especificadas)
Description O exportador do Sentry não valida o atributo de recurso service.name ao construir URLs da API do Sentry. Como esse atributo é controlado por remetentes OTLP remotos e o token de portador configurado pelo operador é anexado a cada solicitação, um nome de serviço manipulado pode ser usado para acessar endpoints arbitrários da API do Sentry. Isso inclui endpoints privilegiados de administrador, organização e membros dentro da organização do Sentry configurada.
Detalhes técnicos incluem:
  • API Endpoints: O problema ocorre durante a construção de URLs como /api/0/projects/{orgSlug}/{projectSlug}/keys/.
  • Vulnerable Parameters or Variables: O atributo service.name é interpolado no caminho da URL sem validação.
  • Function Names: A vulnerabilidade envolve as funções extractProjectSlug(), getOrCreateProjectEndpoint() e GetProjectKeys().
A exploração pode ocorrer via injeção de query-string, onde um invasor usa um nome de serviço como foo?injected query= para manipular a solicitação, ou via traversal de caminho usando segmentos .. (dependendo da normalização do lado do servidor, como nginx) para acessar endpoints restritos. Além disso, um invasor pode redirecionar a telemetria para um projeto do Sentry controlado pelo invasor para exfiltrar dados operacionais.
Recommendations Aplique o projectSlugRegexp (ou um regex de tempo de execução semelhante, como ^[a-zA-Z0-9 -]+$) a todos os slugs derivados em tempo de execução dentro da função extractProjectSlug() para rejeitar nomes de serviço inválidos.
Alternativamente, implemente a validação na função GetProjectKeys() para garantir que o projectSlug corresponda ao padrão exigido antes de construir a URL.
Aplique a validação de regex em tempo de execução a todos os componentes de URL derivados de slugs para evitar o acesso não autorizado à API.

Correção

Path traversal

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47256
GHSA-4JVG-4JFX-FMHC
GO-2026-5126
OPENSUSE-SU-2026:21483-1

Produtos afetados

Opentelemetry-Collector-Contrib Sentryexporter