PT-2026-94018 · Unknown · Opentelemetry-Go
CVE-2026-81870
·
Publicado
2026-09-16
·
Atualizado
2026-09-18
CVSS v4.0
2.0
Baixa
| Vetor | AV:L/AC:L/AT:P/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
OpenTelemetry-Go versões 1.5.0 through 1.44.0
Description
Quando o
sdk/trace.NewTracerProvider constrói um provedor, ele registra um evento de diagnóstico interno de nível Info chamado TracerProvider created. Nas versões afetadas, as implementações de MarshalLog incluem recursivamente os processadores de span do provedor, o exportador de span de cada processador e a configuração do cliente para o exportador de rastreamento OTLP. Isso pode levar à exposição de endpoints de coletor OTLP gRPC e HTTP, a flag Insecure do OTLP HTTP e URLs completas do coletor Zipkin nos logs da aplicação. Consequentemente, uma pessoa ou sistema não autorizado com acesso a esses logs pode determinar a topologia interna do coletor ou recuperar credenciais e tokens incorporados nas informações de usuário ou strings de consulta da URL do Zipkin. Este problema ocorre apenas se uma aplicação habilitar explicitamente a gravação de logs internos de nível Info via otel.SetLogger. O logger padrão do OpenTelemetry não emite este evento, e cabeçalhos de autenticação OTLP, material de chave TLS e payloads de span não são expostos.Recommendations
Atualize o OpenTelemetry-Go para a versão 1.45.0.
Como medida paliativa temporária, mantenha a verbosidade dos logs internos do OpenTelemetry abaixo do nível Info.
Evite incorporar credenciais ou tokens em URLs de endpoint de exportador e utilize cabeçalhos de autenticação.
Restrinja o acesso aos logs existentes e rotacione quaisquer credenciais que possam ter sido registradas.
Exploit
Correção
Insertion into Log File
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Opentelemetry-Go