CVE-2026-29181
open-telemetry opentelemetry-go, multicluster engine for Kubernetes 2.11.0, multicluster engine for Kubernetes 2.8
OpenTelemetry-Go is the Go implementation of OpenTelemetry. From 1.36.0 to 1.40.0, multi-value baggage: header extraction parses each header field-value independently and aggregates members across values. This allows an attacker to amplify cpu and allocations by sending many baggage: header lines, even when each individual value is within the 8192-byte per-value parse limit. This vulnerability is fixed in 1.41.0.
- CVSS
- 7.5
- EPSS
- 0.57% 44.1% percentile
- CISA KEV
- Not listed
- Published
- 2026.04.08