Vulnerabilidad en OpenTelemetry eBPF Instrumentation de open-telemetry (CVE-2026-45685)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
02/06/2026
Última modificación:
22/07/2026
Descripción
OpenTelemetry eBPF Instrumentation proporciona instrumentación eBPF basada en el estándar OpenTelemetry. Desde la versión 0.1.0 hasta antes de la versión 0.9.0, los mensajes de cable de MongoDB malformados pueden desencadenar panics no capturados en el analizador TCP de MongoDB, permitiendo a un atacante remoto no autenticado bloquear el agente de telemetría y causar una denegación de servicio. El analizador opera sobre cargas útiles de red sin procesar controladas por el atacante antes de que la entrada sea completamente validada, por lo que un único mensaje manipulado puede terminar la recopilación de telemetría para el proceso o nodo afectado. Este problema ha sido parcheado en la versión 0.9.0.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:opentelemetry:ebpf_instrumentation:*:*:*:*:*:go:*:* | 0.1.0 (incluyendo) | 0.9.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/open-telemetry/opentelemetry-ebpf-instrumentation/releases/tag/v0.9.0
- https://github.com/open-telemetry/opentelemetry-ebpf-instrumentation/security/advisories/GHSA-j8p6-96vp-f3r9
- https://github.com/open-telemetry/opentelemetry-ebpf-instrumentation/security/advisories/GHSA-j8p6-96vp-f3r9



