Ad

CVE-2026-45404

MEDIUM CVSS 4.0: 5,9 EPSS 0.13%
Обновлено 10 сентября 2026
Opentelemetry-Go
Параметр Значение
CVSS 5,9 (MEDIUM)
Уязвимые версии 0.11.0 — 1.44.0
Устранено в версии 1.45.0
Тип уязвимости CWE-362 (Состояние гонки), CWE-667
Поставщик Opentelemetry-Go
Публичный эксплойт Нет

OpenTelemetry-Go — это реализация OpenTelemetry на Go. Начиная с версий 0.11.0 до 1.44.0, BridgeSpan моста OpenTracing содержит несинхронизированную карту extraBaggageItems, которая может вызвать панику. Поскольку карты Go небезопасны для одновременного доступа к чтению/записи, одновременных вызовов SetBaggageItem и корреляции.MapFromContext на одном и том же подключенном мосте BridgeSpan, это может вызвать фатальную ошибку во время выполнения — например, одновременное чтение и запись карты или одновременную итерацию карты и запись карты — завершая процесс и вызывая отказ в обслуживании.

Эта проблема исправлена ​​в версии 1.45.0.

Показать оригинальное описание (EN)

OpenTelemetry-Go is the Go implementation of OpenTelemetry. From version 0.11.0 through 1.44.0, the OpenTracing bridge's bridgeSpan contains an unsynchronized extraBaggageItems map which can cause a panic. Because Go maps are not safe for concurrent read/write access, concurrent SetBaggageItem and correlation.MapFromContext calls on the same hooked bridgeSpan can trigger a fatal runtime error—such as concurrent map read and map write or concurrent map iteration and map write—terminating the process and causing denial of service. This issue is fixed in version 1.45.0.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0