VulnSea

opentelemetry has 6 CVEs on record. Cadence is steady at roughly 3 per quarter. The busiest recent month was July 2026 with 3. The median CVSS is 6.8 (medium). None have a confirmed exploitation report. Most affected products: io.opentelemetry.javaagent:opentelemetry-javaagent (2), opentelemetry (2), @opentelemetry/core (1).

CVEs per month

Last 12 months, by publish date

101112010203040506070809
Exploited share
0% vs 1% corpus
Median CVSS
6.8
Publish → KEV
Last 90 days
3 prev 3

Products

  • io.opentelemetry.javaagent:opentelemetry-javaagent 2
  • opentelemetry 2
  • @opentelemetry/core 1
  • @opentelemetry/propagator-jaeger 1
6
Total CVEs
0
Critical
0
CISA KEV
0
Exploited

opentelemetry vulnerabilities

CVEs affecting opentelemetry, newest first. Open any entry for full detail, references, and exploit status.

6 CVEsRSS

CVE-2026-54712Medium· 5.3
1mo ago

OpenTelemetry Javaagent RMI context propagation allows resource exhaustion

OpenTelemetry Javaagent RMI context propagation allows resource exhaustion

Sunlitopentelemetry · io.opentelemetry.javaagent:opentelemetry-javaagentEPSS 0.26%via GHSA
CVE-2026-54704Medium· 6.5
1mo ago

OpenTelemetry Java Instrumentation: JDBC Auto-Instrumentation Logging Clear-Text Passwords

OpenTelemetry Java Instrumentation: JDBC Auto-Instrumentation Logging Clear-Text Passwords

Sunlitopentelemetry · io.opentelemetry.javaagent:opentelemetry-javaagentEPSS 0.38%via GHSA
CVE-2026-59892High· 7.5
2mo ago

OpenTelemetry JavaScript: Denial of service in `JaegerPropagator` via unhandled exception on a malformed header

OpenTelemetry JavaScript: Denial of service in `JaegerPropagator` via unhandled exception on a malformed header

Twilightopentelemetry · @opentelemetry/propagator-jaegerEPSS 0.78%via GHSA
CVE-2026-54285Medium· 5.3
3mo ago

OpenTelemetry Core: Unbounded memory allocation in W3C Baggage propagation

OpenTelemetry Core: Unbounded memory allocation in W3C Baggage propagation

Sunlitopentelemetry · @opentelemetry/coreEPSS 0.34%via GHSA
CVE-2026-39883High· 7.0
5mo ago

OpenTelemetry-Go is the Go implementation of OpenTelemetry

OpenTelemetry-Go is the Go implementation of OpenTelemetry. From 1.15.0 to 1.42.0, the fix for CVE-2026-24051 changed the Darwin ioreg command to use an absolute path but left the BSD kenv command using a bare name, allowing the same PAT…

Twilightopentelemetry · opentelemetryEPSS 0.26%via NVD
CVE-2026-29181High· 7.5PoC
5mo ago

OpenTelemetry-Go is the Go implementation of OpenTelemetry

OpenTelemetry-Go is the Go implementation of OpenTelemetry. From 1.36.0 to 1.40.0, multi-value baggage: header extraction parses each header field-value independently and aggregates members across values. This allows an attacker to ampli…

Midnightopentelemetry · opentelemetryEPSS 0.79%via NVD
opentelemetry vulnerabilities (CVEs) · VulnSea