PT-2026-94031 · Unknown · Opentelemetry-Go

CVE-2026-81869

·

Publicado

2026-09-16

·

Atualizado

2026-10-01

CVSS v4.0

5.1

Média

VetorAV:L/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas OpenTelemetry-Go versões 1.10.0 through 1.32.0
Description O caminho de truncamento de atributos em sdk/trace/span.go falha ao aplicar o AttributeValueLengthLimit para atributos de string e string-slice que contenham o caractere de substituição Unicode U+FFFD. Isso ocorre porque a função safeTruncateValidUTF8 trata a runa de substituição como UTF-8 inválido e retorna a entrada original, enquanto strings.ToValidUTF8 mantém a runa inalterada, permitindo que valores excessivos persistam. Um invasor que controle o conteúdo dos atributos do span pode ignorar os limites configurados, resultando em maior consumo de memória por span e enfraquecendo as proteções contra negação de serviço no processo instrumentado.
Recommendations Atualizar para a versão 1.33.0.

Exploit

Correção

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-103073
AZL-103131
AZL-103143
AZL-103149
AZL-103155
AZL-103161
AZL-103170
AZL-103179
AZL-103191
AZL-103221
AZL-103233
AZL-103239
AZL-103245
AZL-103248
AZL-103257
CVE-2026-81869
GHSA-P9F8-WVJ8-2FG8
GO-2026-6616

Produtos afetados

Opentelemetry-Go