PT-2026-69091 · Datadog · Datadog Android Application

·

CVE-2026-47363

·

Publicado

2026-08-07

·

Atualizado

2026-08-08

CVSS v3.1

6.3

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Datadog Android application versões anteriores a 5.9.2
Description A atividade de inicialização AppActivity é declarada como exportada com launchMode="singleTask" e não possui uma guarda de permissão. O aplicativo invoca Intent.getUserSession() durante o onCreate e onNewIntent, que desserializa um UserSession contendo a identidade do usuário, tokens de acesso e atualização OAuth, host, organização, datacenter e permissões a partir de extras de Bundle sob o namespace com.datadog.app.*. Um aplicativo malicioso coinstalado pode invocar o inicializador com extras de sessão arbitrários, permitindo que o invasor injete uma sessão e realize um login automático sob uma identidade escolhida pelo invasor. O preparador de sessão retorna um estado Ready sem contatar o backend se o token de acesso injetado não for sinalizado como expirado, o que significa que nenhuma introspecção de token no servidor ocorre antes do auto-login. Isso resulta em um problema de confusão de conta, onde o aplicativo da vítima é alternado para uma sessão controlada pelo invasor.
Recommendations Atualize o Datadog Android application para a versão 5.9.2 ou posterior.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47363

Produtos afetados

Datadog Android Application