Description
OpenTelemetry JavaScript Contrib provides instrumentation libraries for collecting telemetry from JavaScript applications. Prior to versions 0.66.0 of @opentelemetry/instrumentation-cassandra-driver, 0.65.0 of @opentelemetry/instrumentation-knex, 0.67.0 of @opentelemetry/instrumentation-mongoose, @opentelemetry/instrumentation-mysql, and @opentelemetry/instrumentation-mysql2, 0.46.0 of @opentelemetry/instrumentation-oracledb, 0.73.0 of @opentelemetry/instrumentation-pg, and 0.40.0 of @opentelemetry/instrumentation-tedious, the packages add the database connection username to every instrumented database operation as the db.user span attribute. The attribute is emitted by default and is not controlled by enhancedDatabaseReporting or another opt-in setting. Configured observability backends therefore receive database account names that may expose service topology, role or environment information, and account naming patterns. This issue is fixed in versions 0.66.0, 0.65.0, 0.67.0, 0.46.0, 0.73.0, and 0.40.0 of the respective packages.
Published: 2026-10-02
Score: 5.8 Medium
EPSS: < 1% Very Low
KEV: No
Impact: n/a
Action: n/a
AI Analysis

Analysis and contextual insights are available on OpenCVE Cloud.

Remediation

No vendor fix or workaround currently provided.

Additional remediation guidance may be available on OpenCVE Cloud.

Tracking

Sign in to view the affected projects.

Advisories
Source ID Title
Github GHSA Github GHSA GHSA-qqmp-wf37-98f9 Multiple @opentelemetry/instrumentation-* packages expose database username via unconditional db.user span attribute
History

Tue, 06 Oct 2026 21:30:00 +0000

Type Values Removed Values Added
First Time appeared Open-telemetry
Open-telemetry opentelemetry-js-contrib
Opentelemetry
Opentelemetry instrumentation-cassandra-driver
Opentelemetry instrumentation-knex
Opentelemetry instrumentation-mongoose
Opentelemetry instrumentation-mysql
Opentelemetry instrumentation-mysql2
Opentelemetry instrumentation-oracledb
Opentelemetry instrumentation-pg
Opentelemetry instrumentation-tedious
Vendors & Products Open-telemetry
Open-telemetry opentelemetry-js-contrib
Opentelemetry
Opentelemetry instrumentation-cassandra-driver
Opentelemetry instrumentation-knex
Opentelemetry instrumentation-mongoose
Opentelemetry instrumentation-mysql
Opentelemetry instrumentation-mysql2
Opentelemetry instrumentation-oracledb
Opentelemetry instrumentation-pg
Opentelemetry instrumentation-tedious

Tue, 06 Oct 2026 17:30:00 +0000

Type Values Removed Values Added
Metrics ssvc

{'options': {'Automatable': 'yes', 'Exploitation': 'none', 'Technical Impact': 'partial'}, 'version': '2.0.3'}


Mon, 05 Oct 2026 12:15:00 +0000

Type Values Removed Values Added
Weaknesses CWE-201
References
Metrics threat_severity

None

threat_severity

Moderate


Fri, 02 Oct 2026 20:00:00 +0000

Type Values Removed Values Added
Description OpenTelemetry JavaScript Contrib provides instrumentation libraries for collecting telemetry from JavaScript applications. Prior to versions 0.66.0 of @opentelemetry/instrumentation-cassandra-driver, 0.65.0 of @opentelemetry/instrumentation-knex, 0.67.0 of @opentelemetry/instrumentation-mongoose, @opentelemetry/instrumentation-mysql, and @opentelemetry/instrumentation-mysql2, 0.46.0 of @opentelemetry/instrumentation-oracledb, 0.73.0 of @opentelemetry/instrumentation-pg, and 0.40.0 of @opentelemetry/instrumentation-tedious, the packages add the database connection username to every instrumented database operation as the db.user span attribute. The attribute is emitted by default and is not controlled by enhancedDatabaseReporting or another opt-in setting. Configured observability backends therefore receive database account names that may expose service topology, role or environment information, and account naming patterns. This issue is fixed in versions 0.66.0, 0.65.0, 0.67.0, 0.46.0, 0.73.0, and 0.40.0 of the respective packages.
Title Multiple @opentelemetry/instrumentation-* packages expose database username via unconditional db.user span attribute
Weaknesses CWE-532
References
Metrics cvssV3_1

{'score': 5.8, 'vector': 'CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:N'}


Subscriptions

Open-telemetry Opentelemetry-js-contrib
Opentelemetry Instrumentation-cassandra-driver Instrumentation-knex Instrumentation-mongoose Instrumentation-mysql Instrumentation-mysql2 Instrumentation-oracledb Instrumentation-pg Instrumentation-tedious
cve-icon MITRE

Status: PUBLISHED

Assigner: GitHub_M

Published:

Updated: 2026-10-06T16:40:55.440Z

Reserved: 2026-10-02T14:59:11.775Z

Link: CVE-2026-104872

cve-icon Vulnrichment

Updated: 2026-10-06T16:40:51.753Z

cve-icon NVD

Status : Awaiting Analysis

Published: 2026-10-02T20:17:01.067

Modified: 2026-10-06T17:17:16.147

Link: CVE-2026-104872

cve-icon Redhat

Severity : Moderate

Publid Date: 2026-10-02T19:50:24Z

Links: CVE-2026-104872 - Bugzilla

cve-icon OpenCVE Enrichment

Updated: 2026-10-06T21:10:19Z

Weaknesses