Vulnerabilidad en OpenTelemetry eBPF Instrumentation de open-telemetry (CVE-2026-45683)
Gravedad CVSS v3.1:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
02/06/2026
Última modificación:
22/07/2026
Descripción
OpenTelemetry eBPF Instrumentation proporciona instrumentación eBPF basada en el estándar OpenTelemetry. Antes de la versión 0.9.0, la sonda ioctl de Java TLS lee punteros ioctl controlados por el usuario con bpf_probe_read en lugar de bpf_probe_read_user. Un proceso local instrumentado puede, por lo tanto, apuntar OBI a la memoria del kernel y hacer que esa memoria se copie en la telemetría. Este problema ha sido parcheado en la versión 0.9.0.
Impacto
Puntuación base 3.x
3.80
Gravedad 3.x
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:opentelemetry:ebpf_instrumentation:*:*:*:*:*:go:*:* | 0.9.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/open-telemetry/opentelemetry-ebpf-instrumentation/releases/tag/v0.9.0
- https://github.com/open-telemetry/opentelemetry-ebpf-instrumentation/security/advisories/GHSA-fjq3-ffvr-vm46
- https://github.com/open-telemetry/opentelemetry-ebpf-instrumentation/security/advisories/GHSA-fjq3-ffvr-vm46



