PT-2026-56504 · Npm · @Opentelemetry/Propagator-Jaeger

·

CVE-2026-59892

·

Publicado

2026-07-08

·

Atualizado

2026-08-10

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas @opentelemetry/propagator-jaeger versões anteriores a 2.9.0
Descrição O componente @opentelemetry/propagator-jaeger decodifica valores de cabeçalhos HTTP uber-trace-id e uberctx-* recebidos usando a função decodeURIComponent() sem o tratamento adequado de erros. Um invasor remoto não autenticado pode enviar um valor codificado em percentual malformado, disparando um URIError (um tipo de erro que ocorre quando a função de decodificação de URI encontra uma sequência inválida) não capturado, o que encerra o processo Node.js que utiliza o JaegerPropagator como propagador ativo.
Recomendações Atualizar para a versão 2.9.0.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-59892
GHSA-45RX-2JWX-CXFR

Produtos afetados

@Opentelemetry/Propagator-Jaeger