PT-2026-95087 · Datadog · Dd-Trace-Cpp

CVE-2026-50277

·

Publicado

2026-09-17

·

Atualizado

2026-09-17

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas dd-trace-cpp versões anteriores a 2.1.0
Description A biblioteca analisa cabeçalhos de bagagem W3C recebidos sem aplicar os limites DD TRACE BAGGAGE MAX ITEMS ou DD TRACE BAGGAGE MAX BYTES no caminho de extração. Um invasor remoto não autenticado pode enviar um cabeçalho contendo um valor muito grande ou inúmeros pares de chave-valor separados por vírgulas, levando à alocação de mapa hash por requisição e ao consumo ilimitado de CPU e memória. Isso pode resultar em negação de serviço para serviços expostos à internet, pois a extração de bagagem é habilitada por padrão, a menos que seja removida de DD TRACE PROPAGATION STYLE ou DD TRACE PROPAGATION STYLE EXTRACT.
Recommendations Atualize para a versão 2.1.0. Como mitigação temporária, remova a bagagem de DD TRACE PROPAGATION STYLE ou DD TRACE PROPAGATION STYLE EXTRACT para desabilitar a extração de bagagem.

Exploit

Correção

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-50277
GHSA-CH7H-PHMX-RQWQ

Produtos afetados

Dd-Trace-Cpp