PT-2026-95087 · Datadog · Dd-Trace-Cpp
CVE-2026-50277
·
Publicado
2026-09-17
·
Atualizado
2026-09-17
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
dd-trace-cpp versões anteriores a 2.1.0
Description
A biblioteca analisa cabeçalhos de bagagem W3C recebidos sem aplicar os limites
DD TRACE BAGGAGE MAX ITEMS ou DD TRACE BAGGAGE MAX BYTES no caminho de extração. Um invasor remoto não autenticado pode enviar um cabeçalho contendo um valor muito grande ou inúmeros pares de chave-valor separados por vírgulas, levando à alocação de mapa hash por requisição e ao consumo ilimitado de CPU e memória. Isso pode resultar em negação de serviço para serviços expostos à internet, pois a extração de bagagem é habilitada por padrão, a menos que seja removida de DD TRACE PROPAGATION STYLE ou DD TRACE PROPAGATION STYLE EXTRACT.Recommendations
Atualize para a versão 2.1.0.
Como mitigação temporária, remova a bagagem de
DD TRACE PROPAGATION STYLE ou DD TRACE PROPAGATION STYLE EXTRACT para desabilitar a extração de bagagem.Exploit
Correção
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Dd-Trace-Cpp