CVE-2026-81871
BilinmiyorTeknik Veri (Otomatik)
- CVSS Skoru
- —
- EPSS
- —
- CWE
- CWE-295
- KEV Durumu
- Hayır
OpenTelemetry-Go, OpenTelemetry'nin Go uygulamasıdır. 0.21.0 sürümünden önce, exporters/otlp/otlplog/otlploggrpc paketi, OTEL_EXPORTER_OTLP_LOGS_CERTIFICATE, OTEL_EXPORTER_OTLP_CERTIFICATE ve ilgili istemci sertifikası ortam değişkenlerini loadEnvTLS aracılığıyla cfg.tlsCfg'ye yükler, ancak newGRPCDialOptions, gRPC taşıma kimlik bilgilerini oluştururken cfg.tlsCfg'yi uygulamaz. Sadece ortam değişkenlerini kullanan TLS yolu, sistem köklerini ve yapılandırılmış bir istemci sertifikasını kullanmadan credentials.NewTLS ile çalışır, bu da özel CA pinning ve mutual TLS'yi atlar, aksi takdirde uygulama WithTLSCredentials sağlar. Bir ağ saldırganının, sistem tarafından güvenilen bir sertifika ile kolektör bağlantısını engelleyebilmesi veya sahte bir bağlantı kurabilmesi durumunda, log telemetrisini okuyabilir veya değiştirebilir. Bu sorun 0.21.0 sürümünde giderilmiştir.
Orijinal açıklama (İngilizce)
OpenTelemetry-Go is the Go implementation of OpenTelemetry. Prior to version 0.21.0, the exporters/otlp/otlplog/otlploggrpc package loads OTEL_EXPORTER_OTLP_LOGS_CERTIFICATE, OTEL_EXPORTER_OTLP_CERTIFICATE, and related client certificate environment variables through loadEnvTLS into cfg.tlsCfg, but newGRPCDialOptions does not apply cfg.tlsCfg when creating gRPC transport credentials. The environment-only TLS path instead uses credentials.NewTLS with system roots and no configured client certificate, bypassing intended private CA pinning and mutual TLS unless the application also supplies WithTLSCredentials. A network attacker able to intercept or spoof the collector connection with a system-trusted certificate can read or alter log telemetry. This issue is fixed in version 0.21.0.
Referanslar
Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.
