PT-2026-69087 · Datadog · Datadog Android Application

·

CVE-2026-44964

·

Publicado

2026-08-07

·

Atualizado

2026-08-08

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Datadog Android application versões anteriores a 545-5.9.2
Descrição A OnCallNotificationActivity está declarada como exportada no AndroidManifest.xml sem uma guarda de permissão. Isso permite que um aplicativo malicioso coinstalado inicie a atividade usando extras de Intent controlados pelo invasor: on call page content, que é renderizado como texto de tela cheia na tela de bloqueio; page id, usado para enfileirar um worker de Reconhecimento (Acknowledge) de chamada; e on call page intent, um Intent Parcelable. Quando o usuário toca no botão Acknowledge, o aplicativo envia uma solicitação de Reconhecimento forjada para o backend usando a sessão autenticada da vítima para o page id especificado. Além disso, o Intent controlado pelo invasor é iniciado a partir do processo do Datadog via startActivity(), permitindo o acesso a componentes não exportados do aplicativo através de um padrão de confused-deputy. A atividade também habilita a exibição na tela de bloqueio e desperta o dispositivo, o que pode ser usado para engenharia social. Este problema requer que um aplicativo malicioso esteja coinstalado no dispositivo e que haja uma sessão ativa do Datadog.
Recomendações Atualize para a versão 545-5.9.2 ou posterior.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44964

Produtos afetados

Datadog Android Application