PT-2026-79349 · Maven · Micrometer-Tracing-Bridge-Brave
CVE-2026-59323
·
Publicado
2026-08-21
·
Atualizado
2026-08-28
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
io.micrometer:micrometer-tracing-bridge-brave (versões afetadas não especificadas)
Description
Uma aplicação que utiliza Micrometer Tracing com propagação de baggage W3C na ponte Brave está suscetível a negação de serviço (DoS). O problema ocorre durante a extração de cabeçalhos de baggage recebidos, quando a aplicação analisa as entradas sem impor limites ao número de entradas ou ao tamanho do cabeçalho, contrariando a especificação W3C Baggage. Um invasor pode enviar solicitações contendo cabeçalhos de baggage artificialmente inflados com inúmeros pares de chave-valor, desencadeando alocações incondicionais de
BaggageField. Isso resulta em pressão excessiva de coleta de lixo (garbage collection), alto uso de CPU e possíveis travamentos da aplicação devido a OutOfMemoryError. Esta condição ocorre quando a propagação W3C está ativa, a propagação de baggage está habilitada com um gerenciador de baggage configurado (como o BraveBaggageManager) e a aplicação processa solicitações de fontes não confiáveis sem limites de tamanho de cabeçalho suficientes impostos por componentes de rede ou pelo servidor HTTP.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
DoS
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Micrometer-Tracing-Bridge-Brave