PT-2026-95086 · Datadog · Datadog Php Tracer

CVE-2026-50275

·

Publicado

2026-09-17

·

Atualizado

2026-09-23

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Datadog PHP Tracer versões anteriores a 1.19.2
Description A função ddtrace deserialize baggage em ext/distributed tracing headers.c não impõe os limites DD TRACE BAGGAGE MAX ITEMS ou DD TRACE BAGGAGE MAX BYTES ao analisar cabeçalhos HTTP de baggage do W3C. Um cliente remoto não autenticado pode explorar isso enviando um único valor superdimensionado ou um número excessivo de pares chave-valor separados por vírgulas. Isso resulta no consumo ilimitado de CPU e memória devido à alocação de entradas de hash-map em cada requisição. A extração de baggage geralmente vem habilitada por padrão, a menos que seja removida de DD TRACE PROPAGATION STYLE ou DD TRACE PROPAGATION STYLE EXTRACT.
Recommendations Atualize para a versão 1.19.2. Como medida de mitigação temporária, remova o baggage de DD TRACE PROPAGATION STYLE ou DD TRACE PROPAGATION STYLE EXTRACT para desativar a extração de baggage.

Exploit

Correção

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-50275
GHSA-PHWX-WW2P-CV9V

Produtos afetados

Datadog Php Tracer