OpenTelemetry-Go is the Go implementation of OpenTelemetry. From 1.15.0 to 1.42.0, the fix for CVE-2026-24051 changed the Darwin ioreg command to use an absolute path but left the BSD kenv command using a bare name, allowing the same PATH hijacking attack on BSD and Solaris platforms. This vulnerability is fixed in 1.43.0.
OpenTelemetry-Go versions 1.15.0 to 1.42.0 contain a PATH hijacking vulnerability in BSD and Solaris platforms through the kenv command, allowing arbitrary code execution. The vulnerability affects observability infrastructure used by organizations for monitoring and tracing applications.
تحتوي نسخ OpenTelemetry-Go من 1.15.0 إلى 1.42.0 على ثغرة اختراق PATH تؤثر على أنظمة BSD و Solaris من خلال أمر kenv. يمكن للمهاجمين تنفيذ أكواد عشوائية بامتيازات العملية المتأثرة. تم إصلاح الثغرة في الإصدار 1.43.0.
OpenTelemetry-Go versions 1.15.0 to 1.42.0 contain a PATH hijacking vulnerability in BSD and Solaris platforms through the kenv command, allowing arbitrary code execution. The vulnerability affects observability infrastructure used by organizations for monitoring and tracing applications.
Upgrade OpenTelemetry-Go to version 1.43.0 or later immediately. Review and validate all dependencies using OpenTelemetry-Go in your supply chain. Implement strict PATH environment controls and code review processes for observability components.
قم بترقية OpenTelemetry-Go إلى الإصدار 1.43.0 أو أحدث فوراً. راجع والتحقق من جميع المكتبات التي تستخدم OpenTelemetry-Go في سلسلة التوريد. طبق عناصر تحكم صارمة في متغيرات PATH البيئية وعمليات مراجعة الأكواد لمكونات المراقبة.