PT-2026-60363 · Datadog · Dd-Trace-Go
CVE-2026-50274
·
Publicado
2026-07-15
·
Atualizado
2026-08-10
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
dd-trace-go versões anteriores a 2.8.1
Description
As bibliotecas de rastreamento da Datadog que implementam a propagação de bagagem W3C não impõem limites ao número de itens ou ao total de bytes ao analisar cabeçalhos HTTP de bagagem recebidos durante o processo de extração. Embora os limites sejam definidos por
DD TRACE BAGGAGE MAX ITEMS e DD TRACE BAGGAGE MAX BYTES, eles eram aplicados apenas à injeção de bagagem. Um invasor remoto não autenticado pode explorar isso enviando uma solicitação com um cabeçalho de bagagem contendo um número excessivamente grande de pares chave-valor separados por vírgulas ou um único valor superdimensionado. Isso força o rastreador a alocar uma entrada de hash-map para cada par, levando ao consumo ilimitado de CPU e memória, o que resulta em uma negação de serviço para serviços HTTP com a propagação de bagagem habilitada. Este estilo de propagação é habilitado por padrão na maioria dos rastreadores afetados.Recommendations
Atualize o dd-trace-go para a versão 2.8.1 ou posterior.
Desative a extração de bagagem removendo
baggage das variáveis DD TRACE PROPAGATION STYLE ou DD TRACE PROPAGATION STYLE EXTRACT.
Limite o tamanho máximo do cabeçalho de solicitação HTTP em um proxy upstream ou servidor web.Exploit
Correção
DoS
Resource Exhaustion
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Dd-Trace-Go