Afeta
Times que fazem deploy do Tracer atrás de um cliente de navegador ou com o service discovery do Consul habilitado.
O que mudou
A documentação agora afirma corretamente que um valor
CORS_ALLOWED_ORIGINS não definido ou vazio bloqueia requisições cross-origin. Configure uma allow-list explícita quando clientes de navegador precisarem de acesso cross-origin.
O service discovery fica ativo quando SD_ENABLED=true. O Tracer se registra como midaz-tracer, resolve o Access Manager pelo Consul e recorre a PLUGIN_AUTH_ADDRESS se essa resolução falhar. Habilitar o discovery exige SD_EXTERNAL_ADDRESS ou SD_INTERNAL_ADDRESS.
Impacto
Classificação: Revisão recomendada. Esta é uma correção no contrato de configuração documentado; não anuncia uma mudança de runtime.
O que você precisa fazer
Revise os deploys com navegador que dependem de uma configuração de CORS vazia e os deploys com discovery habilitado que não declaram um endereço anunciado.

