🚀 OpenTelemetry Collector v1.65.0/v0.159.0 released
Images and binaries here: https://github.com/open-telemetry/opentelemetry-collector-releases/releases/tag/v0.159.0 End User Changelog 💡 Enhancements 💡 pkg/exporterhelper : Add the pkg.exporterhelper.queueBatchEnabled feature gate ( #14038 , #13582 , ...
🔗 Read more: https://github.com/open-telemetry/opentelemetry-collector/releases/tag/v0.159.0
📰 Source: GitHub Releases (Observability)
📅 2026-08-17 17:37 UTC
#DevOps #Tech #Automation #CloudNative
Images and binaries here: https://github.com/open-telemetry/opentelemetry-collector-releases/releases/tag/v0.159.0 End User Changelog 💡 Enhancements 💡 pkg/exporterhelper : Add the pkg.exporterhelper.queueBatchEnabled feature gate ( #14038 , #13582 , ...
🔗 Read more: https://github.com/open-telemetry/opentelemetry-collector/releases/tag/v0.159.0
📰 Source: GitHub Releases (Observability)
📅 2026-08-17 17:37 UTC
#DevOps #Tech #Automation #CloudNative
GitHub
Release v0.159.0 · open-telemetry/opentelemetry-collector-releases
Check the v0.159.0 contrib changelog and the v0.159.0 core changelog for changelogs on specific components.
Changelog
f817832 Update version to 0.159.0 (#1607)
c5fb418 Update OpenTelemetry Collect...
Changelog
f817832 Update version to 0.159.0 (#1607)
c5fb418 Update OpenTelemetry Collect...
npm-пакет
Зловмисник виявив, що workflow дозволяв фактично будь-якому учаснику Pull Request ініціювати публікацію пакета шляхом додавання коментаря
Було опубліковано 10 заражених версій. Шкідливий код активувався під час встановлення пакета та намагався:
• викрасти GitHub credentials / tokens;
• отримати доступ до Google Cloud metadata;
• виявити інструменти SSH/SCP;
• переглянути список запущених процесів;
• завантажити та виконати додатковий payload за допомогою Bun.
Ключовий висновок для спеціалістів DevOps: механізми Trusted Publishing/OIDC не забезпечують захисту від компрометації, якщо сам CI/CD workflow дозволяє недовіреному користувачу ініціювати job із підвищеними привілеями. Необхідно перевіряти
У разі використання пакета автори рекомендують перейти на відому безпечну версію, ізолювати потенційно уражені системи та виконати ротацию усіх credentials, до яких мав доступ runner.
@7nohe/openapi-react-query-codegen був скомпрометований внаслідок недосконалої конфігурації workflow GitHub Actions.Зловмисник виявив, що workflow дозволяв фактично будь-якому учаснику Pull Request ініціювати публікацію пакета шляхом додавання коментаря
npm publish. При цьому відсутня перевірка повноважень користувача на виконання релізу. Завдяки механізмам npm Trusted Publishing та OIDC, workflow мав достатній рівень привілеїв для публікації шкідливих версій пакета.Було опубліковано 10 заражених версій. Шкідливий код активувався під час встановлення пакета та намагався:
• викрасти GitHub credentials / tokens;
• отримати доступ до Google Cloud metadata;
• виявити інструменти SSH/SCP;
• переглянути список запущених процесів;
• завантажити та виконати додатковий payload за допомогою Bun.
Ключовий висновок для спеціалістів DevOps: механізми Trusted Publishing/OIDC не забезпечують захисту від компрометації, якщо сам CI/CD workflow дозволяє недовіреному користувачу ініціювати job із підвищеними привілеями. Необхідно перевіряти
author_association та повноваження для команд, надісланих у PR, уникати виконання коду з недовірених PR у release jobs та максимально обмежувати доступ id-token: write.У разі використання пакета автори рекомендують перейти на відому безпечну версію, ізолювати потенційно уражені системи та виконати ротацию усіх credentials, до яких мав доступ runner.