OTLP HTTP exporters read unbounded HTTP response bodies
Upstream fixed versions: go.opentelemetry.io/otel/exporters/otlp/otlptrace/otlptracehttp: v1.43.0; go.opentelemetry.io/otel/exporters/otlp/otlpmetric/otlpmetrichttp: v1.43.0; go.opentelemetry.io/otel/exporters/otlp/otlplog/otlploghttp: v0.19.0
details
- Finding IDs
- F-OTELGO-002
- CVE
- CVE-2026-39882
- GHSA
- GHSA-w8rr-5gcm-pp58
- Status
- patched
- Fixed in
- go.opentelemetry.io/otel/exporters/otlp/otlptrace/otlptracehttp: v1.43.0; go.opentelemetry.io/otel/exporters/otlp/otlpmetric/otlpmetrichttp: v1.43.0; go.opentelemetry.io/otel/exporters/otlp/otlplog/otlploghttp: v0.19.0
- Note
- GHSA-w8rr-5gcm-pp58
- CVSS vector
- CVSS:3.1/AV:A/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H
- CVE registry state
- PUBLISHED
- CVE state checked
- CVSS assessment
- OpenTelemetry (repository advisory); v3.1; 5.3; observed 2026-09-24
- Upstream title
- OTLP HTTP exporters read unbounded HTTP response bodies
- Upstream CWE
- CWE-789
- Upstream publication
- Upstream updated
- Metadata fetched
- Upstream fixed versions
- go.opentelemetry.io/otel/exporters/otlp/otlptrace/otlptracehttp: v1.43.0; go.opentelemetry.io/otel/exporters/otlp/otlpmetric/otlpmetrichttp: v1.43.0; go.opentelemetry.io/otel/exporters/otlp/otlplog/otlploghttp: v0.19.0
- Upstream affected ranges
- go.opentelemetry.io/otel/exporters/otlp/otlptrace/otlptracehttp: < v1.43.0; go.opentelemetry.io/otel/exporters/otlp/otlpmetric/otlpmetrichttp: < v1.43.0; go.opentelemetry.io/otel/exporters/otlp/otlplog/otlploghttp: < v0.19.0
- Upstream @1seal credit
- @1seal: reporter (accepted)
F-OTELGO-002: Resource limits. Exporter response bodies are read without an effective bound. Reviewed 24 Sep 2026. Mechanism assessed by 1seal.
Mechanism source for F-OTELGO-002
Security area (1seal assessment): Availability. An untrusted collector response can trigger unbounded buffering and exhaust exporter memory. Reviewed 21 Sep 2026.