PT-2026-60362 · Datadog · Datadog .Net Tracer

CVE-2026-50273

·

Publicado

2026-07-15

·

Atualizado

2026-07-17

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Datadog .NET Tracer versões anteriores a 3.43.0
Description Bibliotecas de rastreamento da Datadog que implementam a propagação de bagagem W3C analisam cabeçalhos HTTP de bagagem recebidos sem impor limites ao número de itens ou ao tamanho total em bytes durante a extração. Embora os limites sejam definidos por DD TRACE BAGGAGE MAX ITEMS e DD TRACE BAGGAGE MAX BYTES, eles eram aplicados apenas à injeção de bagagem. Um invasor remoto não autenticado pode enviar uma solicitação contendo um cabeçalho de bagagem com um número excessivo de pares chave-valor separados por vírgulas ou um único valor muito grande. Isso faz com que o rastreador aloque uma entrada de mapa hash para cada par, levando ao consumo ilimitado de CPU e memória, o que permite a Negação de Serviço (DoS) remota contra serviços HTTP com a propagação de bagagem habilitada. Este estilo de propagação é habilitado por padrão na maioria dos rastreadores afetados.
Recommendations Atualize o Datadog .NET Tracer para a versão 3.43.0 ou posterior. Desabilite a extração de bagagem removendo baggage da variável DD TRACE PROPAGATION STYLE ou da variável DD TRACE PROPAGATION STYLE EXTRACT. Limite o tamanho máximo do cabeçalho de solicitação HTTP em um proxy upstream ou servidor web.

Exploit

Correção

Resource Exhaustion

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-50273
GHSA-38WR-VPC7-2MP4

Produtos afetados

Datadog .Net Tracer