PT-2026-83230 · Datadog · Dd-Trace-Rs

CVE-2026-54788

·

Publicado

2026-08-28

·

Atualizado

2026-08-28

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas dd-trace-rs versões 0.1.0 até 0.3.2
Descrição O software não impõe um limite de contagem de pares ou de tamanho de entrada ao analisar o cabeçalho W3C tracestate em datadog-opentelemetry/src/propagation/tracecontext.rs. Especificamente, o analisador coleta cada par de chave e valor separado por ponto e vírgula dentro da entrada de fornecedor dd=... em um HashMap. Como a extração de tracecontext é habilitada por padrão, um invasor remoto não autenticado pode enviar uma entrada dd=... arbitrariamente grande, levando ao consumo excessivo de CPU e memória, resultando em uma negação de serviço para serviços de rede instrumentados.
Recomendações Atualize para a versão 0.3.3 ou posterior. Desative a extração de tracecontext definindo DD TRACE PROPAGATION STYLE EXTRACT para um valor que não inclua tracecontext (por exemplo, datadog). Limite o tamanho máximo do cabeçalho de requisição HTTP em um proxy upstream ou servidor web.

Exploit

Correção

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54788
GHSA-GPWF-4H98-V82Q

Produtos afetados

Dd-Trace-Rs