OpenTelemetry JavaScript: Denial of service in `JaegerPropagator` via unhandled exception on a malformed header
- Severity:
- High
Description
@opentelemetry/propagator-jaeger decodes incoming HTTP header values with decodeURIComponent() without handling decode errors. A single request carrying a malformed percent-encoded value (for example a bare %) in an uber-trace-id or uberctx-* header throws an uncaught URIError, terminating any Node.
Recommendation
Update the @opentelemetry/propagator-jaeger package to the latest compatible version. Followings are version details:
- Affected version(s): < 2.9.0
- Patched version(s): 2.9.0
References
Related Issues
- Handlebars.js has Denial of Service via Malformed Decorator Syntax in Template Compilation - CVE-2026-33939
- Serialize JavaScript has CPU Exhaustion Denial of Service via crafted array-like objects - CVE-2026-34043
- liquidjs has a Denial of Service via circular block reference in layout - CVE-2026-41311
- Marked Vulnerable to OOM Denial of Service via Infinite Recursion in marked Tokenizer - CVE-2026-41680
You might also like:
- Tags:
- npm
- @opentelemetry/propagator-jaeger
Anything's wrong? Let us know Last updated on July 21, 2026


