Aller au contenu
Développeur Full Stack
, , ,

OpenTelemetry JavaScript Contrib : divulgation des noms de comptes DB (CVE-2026-104872)

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P4Moyenne

CVE-2026-104872 concerne huit bibliothèques d’instrumentation OpenTelemetry JavaScript qui transmettent par défaut le nom du compte de base de données dans l’attribut db.user des spans. Cela peut divulguer des informations de compte et de topologie aux backends d’observabilité configurés ; utiliser les versions corrigées indiquées pour chaque paquet.

JavaScriptMySQL
IdentifiantCVE-2026-104872
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif0.66.0 pour instrumentation-cassandra-driver ; 0.65.0 pour instrumentation-knex ; 0.67.0 pour instrumentation-mongoose, instrumentation-mysql et instrumentation-mysql2 ; 0.46.0 pour instrumentation-oracledb ; 0.73.0 pour instrumentation-pg ; 0.40.0 pour instrumentation-tedious

Source : NVD — CVE-2026-104872

Analyse technique

L’attribut db.user est émis par défaut et n’est pas conditionné par enhancedDatabaseReporting ni par une autre option d’activation explicite.

Impact, versions et correctif

Événement datéLa fiche NVD a été publiée le 2026-10-02T20:17:01.067Z ; sa publication et sa mise à jour initiale sont dans la période. L’événement retenu est l’avis de divulgation de cette fuite d’information, pas une modification administrative.
ImpactDivulgation des noms de comptes de base de données, susceptibles de révéler des informations sur les rôles, l’environnement ou la topologie.
Versions affectéesVersions antérieures aux versions corrigées indiquées pour chaque paquet : 0.66.0 (Cassandra), 0.65.0 (Knex), 0.67.0 (Mongoose, MySQL, MySQL2), 0.46.0 (OracleDB), 0.73.0 (Pg), 0.40.0 (Tedious).
Version corrigée0.66.0 pour instrumentation-cassandra-driver ; 0.65.0 pour instrumentation-knex ; 0.67.0 pour instrumentation-mongoose, instrumentation-mysql et instrumentation-mysql2 ; 0.46.0 pour instrumentation-oracledb ; 0.73.0 pour instrumentation-pg ; 0.40.0 pour instrumentation-tedious
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.8
Publication2026-10-02T20:17:01.067Z
Mise à jour2026-10-02T20:17:01.067Z

Détection / vérification

Vérifier les versions installées de ces deux paquets OpenTelemetry JavaScript et les attributs de spans transmis aux backends d’observabilité.

Action recommandée

Mettre à niveau chaque paquet d’instrumentation concerné vers sa version corrigée ; examiner les données de télémétrie envoyées aux backends.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :