प्लेटफ़ॉर्म
dotnet
घटक
opentelemetry-dotnet
में ठीक किया गया
1.6.1
1.6.1
CVE-2026-41078 OpenTelemetry dotnet में एक मेमोरी प्रेशर भेद्यता है। यह भेद्यता उच्च कार्डिनैलिटी वाले टेलीमेट्री इनपुट के कारण मेमोरी की खपत को बढ़ा सकती है, जिससे संभावित रूप से डिनायल-ऑफ-सर्विस (DoS) हो सकता है। यह भेद्यता OpenTelemetry dotnet के संस्करण 1.0.0 से लेकर 1.6.0-rc.1 तक के संस्करणों को प्रभावित करती है। इस समस्या को ठीक करने की कोई योजना नहीं है क्योंकि OpenTelemetry.Exporter.Jaeger को 2023 में बंद कर दिया गया था।
यह भेद्यता हमलावर को उच्च कार्डिनैलिटी वाले टेलीमेट्री डेटा को इंजेक्ट करने की अनुमति दे सकती है, जिससे OpenTelemetry dotnet एप्लिकेशन में मेमोरी की खपत अत्यधिक बढ़ सकती है। यह मेमोरी की कमी के कारण एप्लिकेशन क्रैश हो सकता है या अन्य महत्वपूर्ण कार्यों को बाधित कर सकता है, जिससे डिनायल-ऑफ-सर्विस की स्थिति उत्पन्न हो सकती है। चूंकि OpenTelemetry.Exporter.Jaeger को 2023 में बंद कर दिया गया है, इसलिए इस भेद्यता का शोषण करने का जोखिम बढ़ सकता है, खासकर उन सिस्टमों में जो अभी भी इस घटक का उपयोग कर रहे हैं। हमलावर इस भेद्यता का उपयोग सिस्टम संसाधनों को खत्म करने और सेवाओं को अनुपलब्ध बनाने के लिए कर सकते हैं।
CVE-2026-41078 को CISA KEV में शामिल नहीं किया गया है। EPSS स्कोर उपलब्ध नहीं है। चूंकि OpenTelemetry.Exporter.Jaeger को 2023 में बंद कर दिया गया है, इसलिए इस भेद्यता का शोषण करने की संभावना मध्यम है, खासकर उन सिस्टमों में जो अभी भी इस घटक का उपयोग कर रहे हैं। सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ-कॉन्सेप्ट (PoC) अभी तक ज्ञात नहीं हैं, लेकिन भेद्यता की प्रकृति को देखते हुए, PoC के विकसित होने की संभावना है। यह भेद्यता 2026-04-23 को प्रकाशित हुई थी।
Organizations using OpenTelemetry dotnet versions 1.0.0 through 1.6.0-rc.1 for telemetry collection and analysis, particularly those relying on the deprecated Jaeger exporter, are at risk. Systems with limited memory resources are especially vulnerable to DoS attacks.
• dotnet / memory: Use dotnet-counters to monitor memory usage of the OpenTelemetry Jaeger exporter process. Look for sustained increases in memory allocation.
dotnet-counters -m OpenTelemetry.Exporter.Jaeger• dotnet / telemetry: Analyze telemetry data for unusually high cardinality (number of unique tags/events). Implement logging and monitoring to track the size and composition of telemetry payloads. • generic / system: Monitor system memory usage. High memory utilization by the OpenTelemetry process could indicate exploitation.
top -cdisclosure
एक्सप्लॉइट स्थिति
EPSS
0.06% (17% शतमक)
CISA SSVC
CVSS वेक्टर
चूंकि इस भेद्यता को ठीक करने की कोई योजना नहीं है, इसलिए शमन रणनीतियों पर ध्यान केंद्रित करना महत्वपूर्ण है। सबसे पहले, OpenTelemetry.Exporter.Jaeger घटक को पूरी तरह से हटा दें और वैकल्पिक एक्सपोर्टर का उपयोग करें। यदि यह संभव नहीं है, तो टेलीमेट्री डेटा में उच्च कार्डिनैलिटी वाले टैग और इवेंट्स की मात्रा को सीमित करने का प्रयास करें। संसाधन उपयोग की निगरानी करें और यदि मेमोरी की खपत असामान्य रूप से बढ़ जाती है, तो एप्लिकेशन को पुनरारंभ करें या स्केल डाउन करें। इसके अतिरिक्त, OpenTelemetry के नवीनतम संस्करणों में अपग्रेड करने पर विचार करें जो बेहतर मेमोरी प्रबंधन प्रदान करते हैं। यह सुनिश्चित करें कि आपके सिस्टम में पर्याप्त मेमोरी है और मेमोरी लीक का पता लगाने के लिए नियमित रूप से मेमोरी प्रोफाइलिंग करें।
चूंकि OpenTelemetry.Exporter.Jaeger को अप्रचलित घोषित कर दिया गया है, इसलिए एक संगत और अद्यतित एक्सपोर्टर में माइग्रेट करने की अनुशंसा की जाती है। वैकल्पिक एक्सपोर्टर में माइग्रेट करने के तरीके के बारे में निर्देशों के लिए OpenTelemetry के आधिकारिक दस्तावेज़ देखें। घटक के अप्रचलन के कारण इस भेद्यता के लिए कोई सुधार प्रदान नहीं किया जाएगा।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2026-41078 OpenTelemetry dotnet में एक भेद्यता है जो उच्च कार्डिनैलिटी वाले टेलीमेट्री इनपुट के कारण मेमोरी प्रेशर और संभावित डिनायल-ऑफ-सर्विस (DoS) का कारण बन सकती है।
यदि आप OpenTelemetry dotnet के संस्करण 1.0.0 से लेकर 1.6.0-rc.1 तक का उपयोग कर रहे हैं, तो आप इस भेद्यता से प्रभावित हो सकते हैं।
इस समस्या को ठीक करने की कोई योजना नहीं है। OpenTelemetry.Exporter.Jaeger घटक को हटाना और वैकल्पिक एक्सपोर्टर का उपयोग करना सबसे अच्छा शमन उपाय है।
सार्वजनिक रूप से उपलब्ध PoC अभी तक ज्ञात नहीं हैं, लेकिन भेद्यता की प्रकृति को देखते हुए, शोषण की संभावना है।
आधिकारिक OpenTelemetry advisory के लिए, कृपया OpenTelemetry वेबसाइट पर जाएँ: https://www.opentelemetry.io/
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी packages.lock.json फ़ाइल अपलोड करें और तुरंत जानें कि आप प्रभावित हैं या नहीं।