CVE-2026-29181
Red Hat Security Advisory: Cluster Observability Operator 1.5.2
Beschreibung
OpenTelemetry-Go ist die Go-Implementierung von OpenTelemetry. Von Version 1.36.0 bis 1.40.0 extrahiert der Header-Mehrwert-Gepäck: Header unabhängig jedes Feld-Wert und aggregiert Mitglieder über Werte hinweg. Dies ermöglicht es einem Angreifer, die CPU-Auslastung und Zuweisungen zu verstärken, indem viele Gepäck:-Header-Zeilen gesendet werden, selbst wenn jeder einzelne Wert innerhalb der 8192-Byte pro-Wert-Parse-Grenze liegt. Diese Schwachstelle ist in Version 1.41.0 behoben.
Metriken
Weakness-Klassen (CWE)
CWE-770Base
Allocation of Resources Without Limits or Throttling
The product allocates a reusable resource or group of resources on behalf of an actor without imposing any intended restrictions on the size or number of resources that can be allocated.
cwe.mitre.org →
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- CVE Modified2026-09-09 13:19 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
- Affected: Affected value modified. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/29xxx/CVE-2026-29181.json">CVE-2026-29181</a>
- Reference: https://access.redhat.com/errata/RHSA-2026:63140
- CVE Modified2026-08-31 13:17 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
- Affected: Affected value modified. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/29xxx/CVE-2026-29181.json">CVE-2026-29181</a>
- Reference: https://access.redhat.com/errata/RHSA-2026:61314
- CVE Modified2026-08-25 13:18 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
- Affected: multicluster engine for Kubernetes 2.11, multicluster engine for Kubernetes 2.8, cert-manager Operator for Red Hat OpenShift (+15) → multicluster engine for Kubernetes 2.11.0, multicluster engine for Kubernetes 2.8, cert-manager Operator for Red Hat OpenShift (+15)
- CVE Modified2026-08-20 13:17 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
- Affected: multicluster engine for Kubernetes 2.11, multicluster engine for Kubernetes 2.8, Multicluster Engine for Kubernetes (+12) → multicluster engine for Kubernetes 2.11, multicluster engine for Kubernetes 2.8, cert-manager Operator for Red Hat OpenShift (+15)
- CVE Modified2026-08-19 12:17 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
- Affected: multicluster engine for Kubernetes 2.11.0, multicluster engine for Kubernetes 2.8, Multicluster Engine for Kubernetes (+12) → multicluster engine for Kubernetes 2.11, multicluster engine for Kubernetes 2.8, Multicluster Engine for Kubernetes (+12)
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
bitnami
golang1.26.0-0
go
github.com/go-git/go-billy/v5
go
github.com/labstack/echo/v4
go
github.com/labstack/echo/v5
go
go.opentelemetry.io/otel1.41.0
go
go.opentelemetry.io/otel1.43.0
go
golang.org/x/crypto
go
golang.org/x/net
go
golang.org/x/text
go
stdlib1.26.0-0
go
stdlib1.27.0-0
golang
crypto0.52.0
IBM
App Connect Enterprise< 12.0.12.28
gefixt in 12.0.12.28
IBM
App Connect Enterprise< 13.0.8.1
gefixt in 13.0.8.1
IBM
App Connect Enterprise< 13.0.8.2
gefixt in 13.0.8.2
IBM
Concert< 3.0.0
gefixt in 3.0.0
jsonparser_project
jsonparser1.1.2
openjsf
fast-uri2.3.1 – 3.1.3
openjsf
fast-uri4.0.0 – 4.0.1
opentelemetry
opentelemetry1.36.0 – 1.41.0
Quellen & Referenzen
- https://github.com/fastify/fast-uri/security/advisories/GHSA-4c8g-83qw-93j6web
- https://nvd.nist.gov/vuln/detail/CVE-2026-13676advisory
- https://github.com/fastify/fast-uri/pull/188web
- https://github.com/fastify/fast-uri/commit/2a6d357a18a68e6d812824379fd3388a1ae50d05web
- https://github.com/fastify/fast-uri/commit/21ea1f9d70495c931f55dff893a8fa38f4f2e6bdweb
- https://github.com/fastify/fast-uri/commit/01db48010f594b98f7b323be18b393791c66ed1dweb
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-13676.jsonweb
- https://github.com/fastify/fast-uri/releases/tag/v4.0.1web
- https://github.com/fastify/fast-uri/releases/tag/v3.1.3web
- https://github.com/fastify/fast-uri/releases/tag/v2.4.2web
- https://github.com/fastify/fast-uripackage
- https://cna.openjsf.org/security-advisories.htmlweb
- https://bugzilla.redhat.com/show_bug.cgi?id=2494197web
- https://access.redhat.com/security/cve/CVE-2026-13676web
- https://access.redhat.com/errata/RHSA-2026:48126web
- https://access.redhat.com/errata/RHSA-2026:48124web
- https://access.redhat.com/errata/RHSA-2026:44268web
- https://access.redhat.com/errata/RHSA-2026:44239web
- https://access.redhat.com/errata/RHSA-2026:43038web
- https://access.redhat.com/errata/RHSA-2026:42815web
Verknüpfte CVEs
- CVE-2026-73643
js-yaml ist ein JavaScript-YAML-Parser und -Dumper.
highCVSSv3 7.5 - CVE-2026-56852
Ein `norm.Iter` kann in eine Endlosschleife geraten, wenn es Eingaben mit ungültigen UTF-8-Bytes verarbeitet.
highCVSSv3 7.5 - CVE-2026-55677
Echo ist ein Go-Webframework.
highCVSSv3 7.5 - CVE-2026-46600
Das Parsen eines ungültigen SVCB- oder HTTPS-RR kann zum Absturz führen, wenn die Größe eines Parameterwerts den Puffer des Nachrichtenin…
highCVSSv3 7.5 - CVE-2026-46597
Ein falsch platziertes Cast von Bytes zu Int ermöglichte einen Server-Side-Panic im AES-GCM-Paketdecoder für gut gefertigte Eingaben.
highCVSSv3 7.5 - CVE-2026-46595
Früher wurde durch CVE-2024-45337 ein Umgehen der Autorisierung bei fehlerhaften SSH-Serverkonfigurationen behoben; wenn eine andere Art…
criticalCVSSv3 10.0 - CVE-2026-44740
Billy ist eine Dateisystem-Abstraktionsschnittstelle für Go.
mediumCVSSv3 6.5 - CVE-2026-42508
Früher wurde ein widerrufenes "SignatureKey" einer Zertifizierungsstelle (CA) nicht korrekt auf Widerruf überprüft.
criticalCVSSv3 9.1 - CVE-2026-41178
OpenTelemetry-Go ist die Go-Implementierung von OpenTelemetry.
mediumCVSSv3 5.3 - CVE-2026-39832
Beim Hinzufügen eines Schlüssels zu einem Remote-Agent-Einschränkungserweiterungen wie restrict-destination-v00@openssh.com wurden diese…
criticalCVSSv3 9.1 - CVE-2026-39831
Die Methode Verify() für FIDO/U2F-Sicherheitsschlüssel-Typen (sk-ecdsa-sha2-nistp256@openssh.com, sk-ssh-ed25519@openssh.com) überprüfte…
criticalCVSSv3 9.1 - CVE-2026-39830
Ein böswilliger SSH-Peer könnte unbeauftragte globale Antwortnachrichten senden, um einen internen Puffer zu füllen und den Lese-Schleife…
criticalCVSSv3 9.1 - CVE-2026-39829
Die Parser für öffentliche RSA- und DSA-Schlüssel erzwangen keine Größenbeschränkungen für Schlüsselparameter.
highCVSSv3 7.5 - CVE-2026-35469
spdystream ist eine Go-Bibliothek zum Multiplexen von Streams über SPDY-Verbindungen.
highCVSSv3 6.5 - CVE-2026-32285
Die Löschfunktion validiert die Offsets nicht ordnungsgemäß bei der Verarbeitung von fehlerhaftem JSON-Eingabedaten.
highCVSSv3 7.5 - CVE-2026-32281
Die Überprüfung von Zertifikatsketten, die Richtlinien verwenden, ist unerwartet ineffizient, wenn die Zertifikate in der Kette eine sehr…
highCVSSv3 7.5 - CVE-2026-27145
Die Methode (*x509.Certificate).VerifyHostname rief zuvor matchHostnames in einer Schleife über alle DNS Subject Alternative Name (SAN) E…
mediumCVSSv3 6.5 - CVE-2026-13676
Die Versionen von fast-uri zwischen 2.3.1 und 3.1.2 sowie die Version 4.0.0 können Unicode (IDN) Hostnamen für URLs der HTTP-Familie nich…
highCVSSv3 7.5