Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenTelemetry (CVE-2026-45287)

Gravedad CVSS v4.0:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
04/06/2026
Última modificación:
22/07/2026

Descripción

OpenTelemetry-Go es la implementación en Go de OpenTelemetry. Antes de la versión 0.0.17, 'go.opentelemetry.io/otel/schema/v1.0' y 'go.opentelemetry.io/otel/schema/v1.1' filtran un descriptor de archivo en cada llamada exitosa a 'ParseFile'. 'ParseFile' abre el archivo de esquema y lo pasa a 'Parse' sin cerrarlo; el análisis repetido en un proceso de larga duración puede agotar el límite de descriptores de archivo del proceso y causar denegación de servicio. La explotación depende de que una aplicación consumidora exponga el análisis repetido del esquema a una ruta controlada por un atacante. La versión 0.0.17 contiene un parche para el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:opentelemetry:telemetry_schema_files:*:*:*:*:*:go:*:* 0.0.17 (excluyendo)