Ad

CVE-2026-45292

MEDIUM CVSS 3.1: 5,3 EPSS 1.10%
Обновлено 10 сентября 2026
Java
Параметр Значение
CVSS 5,3 (MEDIUM)
Устранено в версии 1.62.0
Тип уязвимости CWE-770 (Выделение ресурсов без ограничений)
Поставщик Java
Публичный эксплойт Нет

opentelemetry-java — это Java-реализация API OpenTelemetry для записи телеметрии и SDK для управления телеметрией, записываемой API. До версии 1.62.0 уязвимость затрагивала реализацию распространения багажа в opentelemetry-api и opentelemetry-extension-trace-propagators. Анализ негабаритного багажа приводит к неограниченному выделению памяти и потреблению процессора.

Поскольку багаж автоматически повторно вводится в каждый исходящий запрос, эффект может распространиться на нижестоящие службы, которые никогда не получали исходный вредоносный запрос. Эта уязвимость исправлена ​​в версии 1.62.0.

Показать оригинальное описание (EN)

opentelemetry-java is the Java implementation of the OpenTelemetry API for recording telemetry, and SDK for managing telemetry recorded by the API. Prior to 1.62.0, a vulnerability affects the baggage propagation implementation in opentelemetry-api and opentelemetry-extension-trace-propagators. Parsing oversized baggage causes unbounded memory allocation and CPU consumption. Because baggage is automatically re-injected into every outgoing request, the effect can fan out to downstream services that never received the original malicious request. This vulnerability is fixed in 1.62.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1

Уязвимые продукты

open-telemetry:opentelemetry-java io.opentelemetry:opentelemetry-extension-trace-propagators io.opentelemetry:opentelemetry-api