Vulnerabilities/

OpenTelemetry JavaScript: Denial of service in `JaegerPropagator` via unhandled exception on a malformed header

Severity:
High

Description

@opentelemetry/propagator-jaeger decodes incoming HTTP header values with decodeURIComponent() without handling decode errors. A single request carrying a malformed percent-encoded value (for example a bare %) in an uber-trace-id or uberctx-* header throws an uncaught URIError, terminating any Node.

Recommendation

Update the @opentelemetry/propagator-jaeger package to the latest compatible version. Followings are version details:

References

Related Issues

Tags:
npm
@opentelemetry/propagator-jaeger
Anything's wrong? Let us know Last updated on July 21, 2026