Medium severity5.3GHSA Advisory· Published Jun 22, 2026· Updated Aug 27, 2026
CVE-2026-54285
CVE-2026-54285
Description
opentelemetry-js is the OpenTelemetry JavaScript Client. Prior to 2.8.0, W3CBaggagePropagator.extract() in @opentelemetry/core does not enforce size limits when parsing inbound baggage HTTP headers. The W3C Baggage specification recommends a maximum of 8,192 bytes and 180 entries; these limits were only enforced on the outbound (inject()) path, not on the inbound (extract()) path. Parsing oversized baggage causes memory allocation proportional to the header size without any cap. This vulnerability is fixed in 2.8.0.
AI Insight
LLM-synthesized narrative grounded in this CVE's description and references.
Affected packages
Versions sourced from the GitHub Security Advisory.
| Package | Affected versions | Patched versions |
|---|---|---|
@opentelemetry/corenpm | < 2.8.0 | 2.8.0 |
Affected products
37- Range: < 2.8.0
- osv-coords36 versionspkg:apk/chainguard/cadence-webpkg:apk/chainguard/gemini-clipkg:apk/chainguard/kibana-8.17pkg:apk/chainguard/kibana-8.17-bitnamipkg:apk/chainguard/kibana-8.17-iamguardedpkg:apk/chainguard/kibana-8.19pkg:apk/chainguard/kibana-8.19-bitnamipkg:apk/chainguard/kibana-8.19-iamguardedpkg:apk/chainguard/kibana-9.0pkg:apk/chainguard/kibana-9.0-bitnamipkg:apk/chainguard/kibana-9.0-iamguardedpkg:apk/chainguard/kibana-9.1pkg:apk/chainguard/kibana-9.1-iamguardedpkg:apk/chainguard/kibana-9.2pkg:apk/chainguard/kibana-9.2-iamguardedpkg:apk/chainguard/kibana-9.3pkg:apk/chainguard/kibana-9.3-iamguardedpkg:apk/chainguard/kibana-9.4pkg:apk/chainguard/kibana-9.4-iamguardedpkg:apk/chainguard/langfuse-3pkg:apk/chainguard/langfuse-3-workerpkg:apk/chainguard/langfuse-fips-3pkg:apk/chainguard/langfuse-fips-3-workerpkg:apk/chainguard/librechatpkg:apk/chainguard/opensearch-dashboards-2pkg:apk/chainguard/opensearch-dashboards-2-fipspkg:apk/chainguard/opensearch-dashboards-3pkg:apk/chainguard/opensearch-dashboards-3-fipspkg:apk/chainguard/pulumi-language-nodejspkg:apk/chainguard/renovatepkg:apk/wolfi/langfuse-3pkg:apk/wolfi/langfuse-3-workerpkg:apk/wolfi/opensearch-dashboards-3pkg:apk/wolfi/pulumi-language-nodejspkg:apk/wolfi/renovatepkg:npm/%40opentelemetry/core
< 4.0.15-r4+ 35 more
- (no CPE)range: < 4.0.15-r4
- (no CPE)range: < 0.49.0-r1
- (no CPE)range: < 8.17.10-r28
- (no CPE)range: < 8.17.10-r28
- (no CPE)range: < 8.17.10-r28
- (no CPE)range: < 8.19.17-r1
- (no CPE)range: < 8.19.17-r1
- (no CPE)range: < 8.19.17-r1
- (no CPE)range: < 9.0.8-r32
- (no CPE)range: < 9.0.8-r32
- (no CPE)range: < 9.0.8-r32
- (no CPE)range: < 9.1.10-r24
- (no CPE)range: < 9.1.10-r24
- (no CPE)range: < 9.2.8-r18
- (no CPE)range: < 9.2.8-r18
- (no CPE)range: < 9.3.6-r1
- (no CPE)range: < 9.3.6-r1
- (no CPE)range: < 9.4.2-r8
- (no CPE)range: < 9.4.2-r8
- (no CPE)range: < 3.195.0-r0
- (no CPE)range: < 3.197.1-r0
- (no CPE)range: < 3.195.0-r0
- (no CPE)range: < 3.197.0-r0
- (no CPE)range: < 0.8.7-r1
- (no CPE)range: < 2.19.6-r15
- (no CPE)range: < 2.19.6-r4
- (no CPE)range: < 3.8.0-r0
- (no CPE)range: < 3.8.0-r0
- (no CPE)range: < 3.252.0-r0
- (no CPE)range: < 43.231.2-r0
- (no CPE)range: < 3.195.0-r0
- (no CPE)range: < 3.197.1-r0
- (no CPE)range: < 3.8.0-r0
- (no CPE)range: < 3.252.0-r0
- (no CPE)range: < 43.231.2-r0
- (no CPE)range: < 2.8.0
Patches
Vulnerability mechanics
References
3- github.com/advisories/GHSA-8988-4f7v-96qfghsaADVISORY
- github.com/open-telemetry/opentelemetry-js/security/advisories/GHSA-8988-4f7v-96qfnvdVendor AdvisoryMitigationWEB
- nvd.nist.gov/vuln/detail/CVE-2026-54285ghsaADVISORY
News mentions
0No linked articles in our index yet.