Analysis and contextual insights are available on OpenCVE Cloud.
No vendor fix or workaround currently provided.
Additional remediation guidance may be available on OpenCVE Cloud.
Tracking
Sign in to view the affected projects.
| Source | ID | Title |
|---|---|---|
Github GHSA |
GHSA-qqmp-wf37-98f9 | Multiple @opentelemetry/instrumentation-* packages expose database username via unconditional db.user span attribute |
Tue, 06 Oct 2026 21:30:00 +0000
| Type | Values Removed | Values Added |
|---|---|---|
| First Time appeared |
Open-telemetry
Open-telemetry opentelemetry-js-contrib Opentelemetry Opentelemetry instrumentation-cassandra-driver Opentelemetry instrumentation-knex Opentelemetry instrumentation-mongoose Opentelemetry instrumentation-mysql Opentelemetry instrumentation-mysql2 Opentelemetry instrumentation-oracledb Opentelemetry instrumentation-pg Opentelemetry instrumentation-tedious |
|
| Vendors & Products |
Open-telemetry
Open-telemetry opentelemetry-js-contrib Opentelemetry Opentelemetry instrumentation-cassandra-driver Opentelemetry instrumentation-knex Opentelemetry instrumentation-mongoose Opentelemetry instrumentation-mysql Opentelemetry instrumentation-mysql2 Opentelemetry instrumentation-oracledb Opentelemetry instrumentation-pg Opentelemetry instrumentation-tedious |
Tue, 06 Oct 2026 17:30:00 +0000
| Type | Values Removed | Values Added |
|---|---|---|
| Metrics |
ssvc
|
Mon, 05 Oct 2026 12:15:00 +0000
| Type | Values Removed | Values Added |
|---|---|---|
| Weaknesses | CWE-201 | |
| References |
| |
| Metrics |
threat_severity
|
threat_severity
|
Fri, 02 Oct 2026 20:00:00 +0000
| Type | Values Removed | Values Added |
|---|---|---|
| Description | OpenTelemetry JavaScript Contrib provides instrumentation libraries for collecting telemetry from JavaScript applications. Prior to versions 0.66.0 of @opentelemetry/instrumentation-cassandra-driver, 0.65.0 of @opentelemetry/instrumentation-knex, 0.67.0 of @opentelemetry/instrumentation-mongoose, @opentelemetry/instrumentation-mysql, and @opentelemetry/instrumentation-mysql2, 0.46.0 of @opentelemetry/instrumentation-oracledb, 0.73.0 of @opentelemetry/instrumentation-pg, and 0.40.0 of @opentelemetry/instrumentation-tedious, the packages add the database connection username to every instrumented database operation as the db.user span attribute. The attribute is emitted by default and is not controlled by enhancedDatabaseReporting or another opt-in setting. Configured observability backends therefore receive database account names that may expose service topology, role or environment information, and account naming patterns. This issue is fixed in versions 0.66.0, 0.65.0, 0.67.0, 0.46.0, 0.73.0, and 0.40.0 of the respective packages. | |
| Title | Multiple @opentelemetry/instrumentation-* packages expose database username via unconditional db.user span attribute | |
| Weaknesses | CWE-532 | |
| References |
|
|
| Metrics |
cvssV3_1
|
Subscriptions
Status: PUBLISHED
Assigner: GitHub_M
Published:
Updated: 2026-10-06T16:40:55.440Z
Reserved: 2026-10-02T14:59:11.775Z
Link: CVE-2026-104872
Updated: 2026-10-06T16:40:51.753Z
Status : Awaiting Analysis
Published: 2026-10-02T20:17:01.067
Modified: 2026-10-06T17:17:16.147
Link: CVE-2026-104872
OpenCVE Enrichment
Updated: 2026-10-06T21:10:19Z
Github GHSA