Vulnerabilidad en OpenTelemetry eBPF Instrumentation de open-telemetry (CVE-2026-45686)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-190
Desbordamiento o ajuste de enteros
Fecha de publicación:
02/06/2026
Última modificación:
22/07/2026
Descripción
OpenTelemetry eBPF Instrumentation proporciona instrumentación eBPF basada en el estándar OpenTelemetry. Desde la versión 0.7.0 hasta antes de la versión 0.9.0, un desbordamiento de entero accesible remotamente en el analizador del protocolo de texto de memcached de OBI puede bloquear el proceso de OBI y causar denegación de servicio. Al analizar comandos de almacenamiento de memcached como set, add, replace, append, prepend o cas, OBI acepta valores extremadamente grandes y añade la longitud del delimitador de la carga útil sin comprobar si hay desbordamiento. Una solicitud manipulada con establecido en math.MaxInt o math.MaxInt-1 hace que la longitud de la carga útil calculada se envuelva a negativo y desencadena un pánico en tiempo de ejecución en LargeBufferReader.Peek. Este problema ha sido parcheado en la versión 0.9.0.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:opentelemetry:ebpf_instrumentation:*:*:*:*:*:go:*:* | 0.7.0 (incluyendo) | 0.9.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/open-telemetry/opentelemetry-ebpf-instrumentation/releases/tag/v0.9.0
- https://github.com/open-telemetry/opentelemetry-ebpf-instrumentation/security/advisories/GHSA-43g7-cwr8-q3jh
- https://github.com/open-telemetry/opentelemetry-ebpf-instrumentation/security/advisories/GHSA-43g7-cwr8-q3jh



