PT-2026-79349 · Maven · Micrometer-Tracing-Bridge-Brave

CVE-2026-59323

·

Publicado

2026-08-21

·

Atualizado

2026-08-28

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas io.micrometer:micrometer-tracing-bridge-brave (versões afetadas não especificadas)
Description Uma aplicação que utiliza Micrometer Tracing com propagação de baggage W3C na ponte Brave está suscetível a negação de serviço (DoS). O problema ocorre durante a extração de cabeçalhos de baggage recebidos, quando a aplicação analisa as entradas sem impor limites ao número de entradas ou ao tamanho do cabeçalho, contrariando a especificação W3C Baggage. Um invasor pode enviar solicitações contendo cabeçalhos de baggage artificialmente inflados com inúmeros pares de chave-valor, desencadeando alocações incondicionais de BaggageField. Isso resulta em pressão excessiva de coleta de lixo (garbage collection), alto uso de CPU e possíveis travamentos da aplicação devido a OutOfMemoryError. Esta condição ocorre quando a propagação W3C está ativa, a propagação de baggage está habilitada com um gerenciador de baggage configurado (como o BraveBaggageManager) e a aplicação processa solicitações de fontes não confiáveis sem limites de tamanho de cabeçalho suficientes impostos por componentes de rede ou pelo servidor HTTP.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

DoS

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-59323

Produtos afetados

Micrometer-Tracing-Bridge-Brave