PT-2026-60363 · Datadog · Dd-Trace-Go

CVE-2026-50274

·

Publicado

2026-07-15

·

Atualizado

2026-08-10

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas dd-trace-go versões anteriores a 2.8.1
Description As bibliotecas de rastreamento da Datadog que implementam a propagação de bagagem W3C não impõem limites ao número de itens ou ao total de bytes ao analisar cabeçalhos HTTP de bagagem recebidos durante o processo de extração. Embora os limites sejam definidos por DD TRACE BAGGAGE MAX ITEMS e DD TRACE BAGGAGE MAX BYTES, eles eram aplicados apenas à injeção de bagagem. Um invasor remoto não autenticado pode explorar isso enviando uma solicitação com um cabeçalho de bagagem contendo um número excessivamente grande de pares chave-valor separados por vírgulas ou um único valor superdimensionado. Isso força o rastreador a alocar uma entrada de hash-map para cada par, levando ao consumo ilimitado de CPU e memória, o que resulta em uma negação de serviço para serviços HTTP com a propagação de bagagem habilitada. Este estilo de propagação é habilitado por padrão na maioria dos rastreadores afetados.
Recommendations Atualize o dd-trace-go para a versão 2.8.1 ou posterior. Desative a extração de bagagem removendo baggage das variáveis DD TRACE PROPAGATION STYLE ou DD TRACE PROPAGATION STYLE EXTRACT. Limite o tamanho máximo do cabeçalho de solicitação HTTP em um proxy upstream ou servidor web.

Exploit

Correção

DoS

Resource Exhaustion

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-50274
GHSA-74J5-XF3V-CRQ8
GO-2026-6000
OPENSUSE-SU-2026:21551-1
SUSE-SU-2026:23216-1
SUSE-SU-2026:23227-1

Produtos afetados

Dd-Trace-Go