PT-2026-46972 · Datadog · Dogstatsd

CVE-2026-9270

·

Publicado

2026-06-05

·

Atualizado

2026-06-11

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas DataDog::DogStatsd versões anteriores a 0.08
Description O DataDog::DogStatsd não sanitiza adequadamente a entrada, permitindo a injeção de métricas de fontes não confiáveis. A função send stats() não remove quebras de linha da variável $stat, o que permite que atacantes alterem o prefixo do nome da métrica. Além disso, a função send stats() não valida o conteúdo da variável $delta, permitindo a injeção de métricas, especialmente ao usar métodos que não restringem tipos de dados, como set, gauge, count e histogram. A função também não valida as tags, que podem conter quebras de linha, pipes e dois-pontos que facilitam a injeção de métricas.
Recommendations Atualize para uma versão posterior a 0.07. Como mitigação temporária, evite passar entradas não confiáveis, como parâmetros de formulários de sites, diretamente para tags ou para a função send stats().

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-9270

Produtos afetados

Dogstatsd