PT-2026-94018 · Unknown · Opentelemetry-Go

CVE-2026-81870

·

Publicado

2026-09-16

·

Atualizado

2026-09-18

CVSS v4.0

2.0

Baixa

VetorAV:L/AC:L/AT:P/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas OpenTelemetry-Go versões 1.5.0 through 1.44.0
Description Quando o sdk/trace.NewTracerProvider constrói um provedor, ele registra um evento de diagnóstico interno de nível Info chamado TracerProvider created. Nas versões afetadas, as implementações de MarshalLog incluem recursivamente os processadores de span do provedor, o exportador de span de cada processador e a configuração do cliente para o exportador de rastreamento OTLP. Isso pode levar à exposição de endpoints de coletor OTLP gRPC e HTTP, a flag Insecure do OTLP HTTP e URLs completas do coletor Zipkin nos logs da aplicação. Consequentemente, uma pessoa ou sistema não autorizado com acesso a esses logs pode determinar a topologia interna do coletor ou recuperar credenciais e tokens incorporados nas informações de usuário ou strings de consulta da URL do Zipkin. Este problema ocorre apenas se uma aplicação habilitar explicitamente a gravação de logs internos de nível Info via otel.SetLogger. O logger padrão do OpenTelemetry não emite este evento, e cabeçalhos de autenticação OTLP, material de chave TLS e payloads de span não são expostos.
Recommendations Atualize o OpenTelemetry-Go para a versão 1.45.0. Como medida paliativa temporária, mantenha a verbosidade dos logs internos do OpenTelemetry abaixo do nível Info. Evite incorporar credenciais ou tokens em URLs de endpoint de exportador e utilize cabeçalhos de autenticação. Restrinja o acesso aos logs existentes e rotacione quaisquer credenciais que possam ter sido registradas.

Exploit

Correção

Insertion into Log File

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-103052
AZL-103077
AZL-103082
AZL-103116
AZL-103125
AZL-103128
AZL-103134
AZL-103146
AZL-103152
AZL-103158
AZL-103164
AZL-103167
AZL-103173
AZL-103176
AZL-103200
AZL-103215
AZL-103218
AZL-103236
AZL-103242
AZL-103251
AZL-103260
CLEANSTART-2026-ER31598
CVE-2026-81870
ECHO-D9DD-1C64-6EC8
GHSA-8WMF-6V46-5GFG

Produtos afetados

Opentelemetry-Go