opentelemetryのOpenTelemetry.Exporter.Zipkinにおける複数の脆弱性
タイトル opentelemetryのOpenTelemetry.Exporter.Zipkinにおける複数の脆弱性
概要

OpenTelemetry.Exporter.Zipkinは、OpenTelemetryの.NET向けZipkinエクスポーターです。バージョン1.15.2およびそれ以前では、Zipkinエクスポーターのリモートエンドポイントキャッシュにおいて、スパン属性に由来するキーが無制限に増加していました。高カーディナリティのシナリオでは、クライアントまたはプロデューサースパンのZipkinエクスポートを使用するプロセスが、固有のリモートエンドポイント値が持続することで回避可能なメモリ増加を経験します。その結果、プロセスのメモリ使用量は時間の経過とともに増大し、可用性が低下する可能性があります。この問題はバージョン1.15.3で修正されており、リモートエンドポイントに固定最大サイズの境界付きかつスレッドセーフなLRUキャッシュが導入されています。

想定される影響 当該ソフトウェアが扱う情報について、外部への漏えいは発生しません。 また、当該ソフトウェアが扱う情報について、書き換えは発生しません。 さらに、当該ソフトウェアの一部が停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 
対策

正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

公表日 2026年5月6日0:00
登録日 2026年5月12日10:19
最終更新日 2026年5月12日10:19
CVSS3.0 : 警告
スコア 5.3
ベクター CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
影響を受けるシステム
opentelemetry
OpenTelemetry.Exporter.Zipkin 1.15.3 未満
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
変更履歴
No 変更内容 変更日
1 [2026年05月12日]
  掲載
2026年5月12日10:19

NVD脆弱性情報
CVE-2026-41310
概要

OpenTelemetry.Exporter.Zipkin is the .NET Zipkin exporter for OpenTelemetry. In versions 1.15.2 and earlier, the Zipkin exporter remote endpoint cache accepts unbounded key growth derived from span attributes. In high-cardinality scenarios, a process using Zipkin export for client or producer spans could experience avoidable memory growth under sustained unique remote endpoint values, increasing process memory usage over time and degrading availability. This issue is fixed in version 1.15.3, which introduces a bounded, thread-safe LRU cache for remote endpoints with a fixed maximum size.

公表日 2026年5月7日7:16
登録日 2026年5月8日4:09
最終更新日 2026年5月11日23:40
影響を受けるソフトウェアの構成
構成1 以上 以下 より上 未満
cpe:2.3:a:opentelemetry:opentelemetry.exporter.zipkin:*:*:*:*:*:.net:*:* 1.15.3
関連情報、対策とツール
共通脆弱性一覧