blob: 035f3cc119f51261350b2912076a63987d5139ed [file]
{
"schema_version": "1.3.1",
"id": "GO-2026-5506",
"modified": "0001-01-01T00:00:00Z",
"published": "0001-01-01T00:00:00Z",
"aliases": [
"CVE-2026-29181",
"GHSA-mh2q-q3fh-2475"
],
"summary": "OpenTelemetry-Go: Multi-value baggage header extraction causes excessive allocations in go.opentelemetry.io/otel",
"details": "OpenTelemetry-Go: Multi-value baggage header extraction causes excessive allocations in go.opentelemetry.io/otel",
"affected": [
{
"package": {
"name": "go.opentelemetry.io/otel",
"ecosystem": "Go"
},
"ranges": [
{
"type": "SEMVER",
"events": [
{
"introduced": "1.36.0"
},
{
"fixed": "1.41.0"
}
]
}
],
"ecosystem_specific": {
"imports": [
{
"path": "go.opentelemetry.io/otel/internal/global",
"symbols": [
"Debug",
"ErrDelegator.Handle",
"Error",
"GetErrorHandler",
"Info",
"SetErrorHandler",
"SetMeterProvider",
"SetTextMapPropagator",
"SetTracerProvider",
"Warn",
"textMapPropagator.SetDelegate"
]
},
{
"path": "go.opentelemetry.io/otel/baggage",
"symbols": [
"New",
"Parse"
]
},
{
"path": "go.opentelemetry.io/otel/propagation",
"symbols": [
"Baggage.Extract"
]
}
]
}
}
],
"references": [
{
"type": "ADVISORY",
"url": "https://github.com/open-telemetry/opentelemetry-go/security/advisories/GHSA-mh2q-q3fh-2475"
},
{
"type": "FIX",
"url": "https://github.com/open-telemetry/opentelemetry-go/commit/aa1894e09e3fe66860c7885cb40f98901b35277f"
},
{
"type": "WEB",
"url": "https://github.com/open-telemetry/opentelemetry-go/pull/7880"
},
{
"type": "WEB",
"url": "https://github.com/open-telemetry/opentelemetry-go/releases/tag/v1.41.0"
}
],
"database_specific": {
"url": "https://pkg.go.dev/vuln/GO-2026-5506",
"review_status": "REVIEWED"
}
}