PT-2026-60360 · Datadog · Dd-Trace-Py

CVE-2026-50271

·

Publicado

2026-07-15

·

Atualizado

2026-07-24

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas dd-trace-py versões anteriores a 4.8.2
Descrição As bibliotecas de rastreamento da Datadog que implementam a propagação de bagagem W3C não impõem limites ao número de itens ou ao total de bytes ao analisar cabeçalhos HTTP de bagagem recebidos durante o processo de extração. Embora os limites sejam definidos por DD TRACE BAGGAGE MAX ITEMS e DD TRACE BAGGAGE MAX BYTES, eles eram aplicados apenas à injeção de bagagem. Um invasor remoto não autenticado pode explorar isso enviando uma solicitação cujo cabeçalho de bagagem contenha um número excessivamente grande de pares chave-valor separados por vírgulas ou um único valor superdimensionado. Isso força o rastreador a alocar uma entrada de mapa hash para cada par, levando ao consumo ilimitado de CPU e memória, o que resulta em uma negação de serviço para serviços HTTP com a propagação de bagagem habilitada. Este estilo de propagação é habilitado por padrão na maioria dos rastreadores afetados.
Recomendações Atualize o dd-trace-py para a versão 4.8.2 ou posterior. Desative a extração de bagagem removendo baggage da variável DD TRACE PROPAGATION STYLE ou da variável DD TRACE PROPAGATION STYLE EXTRACT. Limite o tamanho máximo do cabeçalho de solicitação HTTP em um proxy upstream ou servidor web.

Exploit

Correção

DoS

Resource Exhaustion

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-GR10254
CVE-2026-50271
ECHO-3720-EC23-E2D2
GHSA-MW54-J2V2-42HR
PYSEC-2026-3461

Produtos afetados

Dd-Trace-Py