OpenTelemetry-Go — это реализация OpenTelemetry на Go. В версиях с 1.15.0 по 1.42.0 исправление для CVE-2026-24051 изменило команду Darwin ioreg на использование абсолютного пути, но оставило команду BSD kenv с использованием чистого имени, что позволило выполнить ту же атаку перехвата PATH на платформах BSD и Solaris. Эта уязвимость исправлена в версии 1.43.0.
Показать оригинальное описание (EN)
OpenTelemetry-Go is the Go implementation of OpenTelemetry. From 1.15.0 to 1.42.0, the fix for CVE-2026-24051 changed the Darwin ioreg command to use an absolute path but left the BSD kenv command using a bare name, allowing the same PATH hijacking attack on BSD and Solaris platforms. This vulnerability is fixed in 1.43.0.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Opentelemetry Opentelemetry
cpe:2.3:a:opentelemetry:opentelemetry:*:*:*:*:*:go:*:*
|
1.15.0
|
1.43.0
|