PT-2026-79355 · Maven · Micrometer-Registry-Statsd+1
CVE-2026-59296
·
Publicado
2026-08-21
·
Atualizado
2026-08-28
CVSS v3.1
5.9
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
io.micrometer:micrometer-registry-statsd (versões afetadas não especificadas)
io.micrometer:micrometer-core (versões afetadas não especificadas)
Description
A falha na sanitização de caracteres de nova linha (
, r) em dados de métricas permite ataques de injeção e spoofing quando entradas não confiáveis e não normalizadas são usadas para nomes de métricas, chaves de tag ou valores de tag. No registro StatsD (especificamente nos sabores Datadog ou Etsy), a natureza delimitada por nova linha do protocolo permite a injeção de protocolo de linha, permitindo que invasores falsifiquem métricas arbitrárias em todo o namespace do registro. Na função LoggingMeterRegistry, onde a saída é impressa linha por linha, isso permite o spoofing geral de logs e o spoofing de métricas se scrapers ou parsers downstream tratarem as linhas de log como métricas separadas. Invasores podem injetar terminadores de linha para sair da métrica ou linha de log atual e falsificar carga do sistema, métricas de JVM ou métricas de negócio.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Special Elements Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Micrometer-Core
Micrometer-Registry-Statsd