Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenTelemetry eBPF Instrumentation de open-telemetry (CVE-2026-45683)

Gravedad CVSS v3.1:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
02/06/2026
Última modificación:
22/07/2026

Descripción

OpenTelemetry eBPF Instrumentation proporciona instrumentación eBPF basada en el estándar OpenTelemetry. Antes de la versión 0.9.0, la sonda ioctl de Java TLS lee punteros ioctl controlados por el usuario con bpf_probe_read en lugar de bpf_probe_read_user. Un proceso local instrumentado puede, por lo tanto, apuntar OBI a la memoria del kernel y hacer que esa memoria se copie en la telemetría. Este problema ha sido parcheado en la versión 0.9.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:opentelemetry:ebpf_instrumentation:*:*:*:*:*:go:*:* 0.9.0 (excluyendo)