Vulnerabilidad en OpenTelemetry eBPF Instrumentation de open-telemetry (CVE-2026-45680)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-400
Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
02/06/2026
Última modificación:
22/07/2026
Descripción
OpenTelemetry eBPF Instrumentation proporciona instrumentación eBPF basada en el estándar OpenTelemetry. Antes de la versión 0.9.0, OBI reproduce los aciertos de sonda BPF en observaciones de histograma al iterar una vez por cada recuento de ejecución registrado. En sistemas con mucha carga, el delta del recuento de ejecución puede volverse muy grande, lo que provoca que el exportador de métricas consuma un tiempo de CPU excesivo en un bucle cerrado en cada intervalo de recolección. Este problema ha sido parcheado en la versión 0.9.0.
Impacto
Puntuación base 3.x
5.90
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:opentelemetry:ebpf_instrumentation:*:*:*:*:*:go:*:* | 0.9.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/open-telemetry/opentelemetry-ebpf-instrumentation/releases/tag/v0.9.0
- https://github.com/open-telemetry/opentelemetry-ebpf-instrumentation/security/advisories/GHSA-89c6-vpcj-7vj4
- https://github.com/open-telemetry/opentelemetry-ebpf-instrumentation/security/advisories/GHSA-89c6-vpcj-7vj4



