Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenTelemetry eBPF Instrumentation de open-telemetry (CVE-2026-45685)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
02/06/2026
Última modificación:
22/07/2026

Descripción

OpenTelemetry eBPF Instrumentation proporciona instrumentación eBPF basada en el estándar OpenTelemetry. Desde la versión 0.1.0 hasta antes de la versión 0.9.0, los mensajes de cable de MongoDB malformados pueden desencadenar panics no capturados en el analizador TCP de MongoDB, permitiendo a un atacante remoto no autenticado bloquear el agente de telemetría y causar una denegación de servicio. El analizador opera sobre cargas útiles de red sin procesar controladas por el atacante antes de que la entrada sea completamente validada, por lo que un único mensaje manipulado puede terminar la recopilación de telemetría para el proceso o nodo afectado. Este problema ha sido parcheado en la versión 0.9.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:opentelemetry:ebpf_instrumentation:*:*:*:*:*:go:*:* 0.1.0 (incluyendo) 0.9.0 (excluyendo)