PT-2026-94031 · Unknown · Opentelemetry-Go
CVE-2026-81869
·
Publicado
2026-09-16
·
Atualizado
2026-10-01
CVSS v4.0
5.1
Média
| Vetor | AV:L/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
OpenTelemetry-Go versões 1.10.0 through 1.32.0
Description
O caminho de truncamento de atributos em
sdk/trace/span.go falha ao aplicar o AttributeValueLengthLimit para atributos de string e string-slice que contenham o caractere de substituição Unicode U+FFFD. Isso ocorre porque a função safeTruncateValidUTF8 trata a runa de substituição como UTF-8 inválido e retorna a entrada original, enquanto strings.ToValidUTF8 mantém a runa inalterada, permitindo que valores excessivos persistam. Um invasor que controle o conteúdo dos atributos do span pode ignorar os limites configurados, resultando em maior consumo de memória por span e enfraquecendo as proteções contra negação de serviço no processo instrumentado.Recommendations
Atualizar para a versão 1.33.0.
Exploit
Correção
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Opentelemetry-Go