PT-2026-69088 · Datadog · Datadog Android Application

·

CVE-2026-44965

·

Publicado

2026-08-07

·

Atualizado

2026-08-08

CVSS v3.1

5.5

Média

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Datadog Android application versões anteriores a 545-5.9.2
Description Seis atividades de configuração de App Widget—IncidentWidgetActivity, MonitorSavedViewWidgetActivity, OnCallShiftsWidgetActivity, OnCallPagesWidgetActivity, SloWidgetActivity e DashboardWidgetActivity—estão exportadas sem uma guarda de permissão. Essas atividades utilizam um AppWidgetManager.EXTRA APPWIDGET ID fornecido pelo chamador para carregar uma sessão armazenada e realizar o login automático como o usuário quando nenhum destino de deep-link é resolvido. Como os IDs de widgets do Android são inteiros sequenciais pequenos, um aplicativo malicioso coinstalado pode realizar brute-force nesse valor para identificar um widget configurado no dispositivo da vítima. Se uma correspondência for encontrada, a atividade abre em primeiro plano sob a sessão da vítima, renderizando dados de infraestrutura em tempo real. Isso cria um canal lateral visual onde os dados podem ser expostos via gravação de tela, serviços de acessibilidade ou captura de tela, embora o aplicativo chamador não possa ler os dados programaticamente.
Recommendations Atualize o Datadog Android application para a versão 545-5.9.2 ou posterior.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44965

Produtos afetados

Datadog Android Application