Veille sécuritéBackend & données
P4Moyenne
CVE-2026-104872 concerne huit bibliothèques d’instrumentation OpenTelemetry JavaScript qui transmettent par défaut le nom du compte de base de données dans l’attribut db.user des spans. Cela peut divulguer des informations de compte et de topologie aux backends d’observabilité configurés ; utiliser les versions corrigées indiquées pour chaque paquet.
JavaScriptMySQL
IdentifiantCVE-2026-104872
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif0.66.0 pour instrumentation-cassandra-driver ; 0.65.0 pour instrumentation-knex ; 0.67.0 pour instrumentation-mongoose, instrumentation-mysql et instrumentation-mysql2 ; 0.46.0 pour instrumentation-oracledb ; 0.73.0 pour instrumentation-pg ; 0.40.0 pour instrumentation-tedious
Source : NVD — CVE-2026-104872
Analyse technique
L’attribut db.user est émis par défaut et n’est pas conditionné par enhancedDatabaseReporting ni par une autre option d’activation explicite.
Impact, versions et correctif
Événement datéLa fiche NVD a été publiée le 2026-10-02T20:17:01.067Z ; sa publication et sa mise à jour initiale sont dans la période. L’événement retenu est l’avis de divulgation de cette fuite d’information, pas une modification administrative.
ImpactDivulgation des noms de comptes de base de données, susceptibles de révéler des informations sur les rôles, l’environnement ou la topologie.
Versions affectéesVersions antérieures aux versions corrigées indiquées pour chaque paquet : 0.66.0 (Cassandra), 0.65.0 (Knex), 0.67.0 (Mongoose, MySQL, MySQL2), 0.46.0 (OracleDB), 0.73.0 (Pg), 0.40.0 (Tedious).
Version corrigée0.66.0 pour instrumentation-cassandra-driver ; 0.65.0 pour instrumentation-knex ; 0.67.0 pour instrumentation-mongoose, instrumentation-mysql et instrumentation-mysql2 ; 0.46.0 pour instrumentation-oracledb ; 0.73.0 pour instrumentation-pg ; 0.40.0 pour instrumentation-tedious
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.8
Publication2026-10-02T20:17:01.067Z
Mise à jour2026-10-02T20:17:01.067Z
Détection / vérification
Vérifier les versions installées de ces deux paquets OpenTelemetry JavaScript et les attributs de spans transmis aux backends d’observabilité.
Action recommandée
Mettre à niveau chaque paquet d’instrumentation concerné vers sa version corrigée ; examiner les données de télémétrie envoyées aux backends.
Sources
Priorisation DFS : P4 · 1 source(s).