PT-2026-60361 · Datadog · Dd-Trace

CVE-2026-50272

·

Publicado

2026-07-15

·

Atualizado

2026-09-02

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas dd-trace versões anteriores a 5.100.0
Description Existe um problema na propagação de baggage W3C em packages/dd-trace/src/baggage.js e packages/dd-trace/src/opentracing/propagation/text map.js, onde os cabeçalhos HTTP de baggage recebidos são analisados sem a aplicação de limites no número de itens ou no total de bytes durante a extração. Embora DD TRACE BAGGAGE MAX ITEMS e DD TRACE BAGGAGE MAX BYTES fossem aplicados à injeção de baggage, eles não eram aplicados durante a extração. Um invasor remoto não autenticado pode enviar uma requisição cujo cabeçalho de baggage contenha um número arbitrariamente grande de pares chave-valor separados por vírgulas ou um único valor muito grande. Isso faz com que o tracer aloque uma entrada de hash-map para cada par, resultando em consumo ilimitado de CPU e memória, permitindo a negação de serviço remota contra serviços HTTP com a propagação de baggage habilitada. Este estilo de propagação é habilitado por padrão na maioria dos tracers afetados.
Recommendations Atualize o dd-trace para a versão 5.100.0 ou posterior. Desabilite a extração de baggage removendo baggage de DD TRACE PROPAGATION STYLE ou DD TRACE PROPAGATION STYLE EXTRACT. Limite o tamanho máximo do cabeçalho de requisição HTTP em um proxy upstream ou servidor web.

Exploit

Correção

DoS

Resource Exhaustion

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-50272
GHSA-WXQQ-GCQ8-C443

Produtos afetados

Dd-Trace