„`html
Zusammenfassung
CVE-2026-45686 beschreibt einen kritischen Integer-Overflow in der Memcached-Text-Protokoll-Implementierung von OpenTelemetry eBPF Instrumentation (OBI). Die Schwachstelle ermöglicht Denial-of-Service-Angriffe durch speziell manipulierte Netzwerkpakete, die zum Absturz des OBI-Prozesses führen. Betroffene Versionen sind 0.7.0 bis 0.8.x, eine Korrektur existiert seit Version 0.9.0.
Betroffene Systeme
Produkt: OpenTelemetry eBPF Instrumentation (OBI)
Anfällige Versionen: 0.7.0 bis vor 0.9.0
Angriffsvektor: Netzwerk (CVSS: 7.5 High)
Die Vulnerability betrifft alle Deployments mit aktiviertem Memcached-Monitoring durch OBI in den betroffenen Versionsreihen.
Technische Details
Der Fehler liegt in der Verarbeitung von Memcached-Speicherbefehlen (set, add, replace, append, prepend, cas). Der Parser akzeptiert extrem große
Wird der math.MaxInt (2.147.483.647) oder math.MaxInt-1 gesetzt, erzeugt dies einen Integer-Overflow. Die resultierende negative Payload-Länge triggert einen Runtime-Panic in der LargeBufferReader.Peek-Funktion, was zum unmittelbaren Prozessabsturz führt.
Ein Angreifer benötigt nur Netzwerkzugriff auf den OBI-Dienst und kann mit minimalem Aufwand DoS-Zustände herbeiführen.
Empfohlene Massnahmen
Sofortmassnahmen:
- Update auf OpenTelemetry eBPF Instrumentation Version 0.9.0 oder höher durchführen
- OBI-Netzwerkzugriff einschränken durch Firewall-Regeln
- Monitoring der OBI-Prozesse implementieren zur Erkennung abnormaler Restarts
Langfristmassnahmen:
- Regelmässige Security-Updates einplanen
- Input-Validierung für Memcached-Protokoll-Parser überprüfen
Bewertung
CVSS-Score: 7.5 (High)
Patch-Status: Verfügbar (Version 0.9.0+)
Exploitbarkeit: Hoch – Einfache Netzwerk-basierte Ausbeutung möglich
Impact: Denial of Service durch Prozessabsturz
„`