Vulnerabilidad en OpenTelemetry (CVE-2026-45287)
Gravedad CVSS v4.0:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
04/06/2026
Última modificación:
22/07/2026
Descripción
OpenTelemetry-Go es la implementación en Go de OpenTelemetry. Antes de la versión 0.0.17, 'go.opentelemetry.io/otel/schema/v1.0' y 'go.opentelemetry.io/otel/schema/v1.1' filtran un descriptor de archivo en cada llamada exitosa a 'ParseFile'. 'ParseFile' abre el archivo de esquema y lo pasa a 'Parse' sin cerrarlo; el análisis repetido en un proceso de larga duración puede agotar el límite de descriptores de archivo del proceso y causar denegación de servicio. La explotación depende de que una aplicación consumidora exponga el análisis repetido del esquema a una ruta controlada por un atacante. La versión 0.0.17 contiene un parche para el problema.
Impacto
Puntuación base 4.0
2.10
Gravedad 4.0
BAJA
Puntuación base 3.x
5.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:opentelemetry:telemetry_schema_files:*:*:*:*:*:go:*:* | 0.0.17 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/open-telemetry/opentelemetry-go/commit/e72a235518cb773137efd80336a179028bc34684
- https://github.com/open-telemetry/opentelemetry-go/commit/f12d198f161b61735d65705248715aa97021ba8d
- https://github.com/open-telemetry/opentelemetry-go/security/advisories/GHSA-995v-fvrw-c78m
- https://github.com/open-telemetry/opentelemetry-go/security/advisories/GHSA-995v-fvrw-c78m



