### Datadog de impacto rastreamento bibliotecas que implementam W 3 C Trace Context (`tracecontext`) propagação analisa o cabeçalho entrante do `tracestate` sem impor um tampão de tamanho na entrada do fornecedor do Datadog (`dd=...`). O valor ` dd=` contém pares separados por pontos virtuais `chave:valor`, e o analisador aloca uma entrada de mapa de hash para cada par. Um atacante remoto não autenticado pode enviar um cabeçalho `tracestate` cujo membro `dd=` é arbitrariamente grande (ou contém um número arbitrário grande de pares), forçando o consumo de CPU e memória não delimitados por solicitação e habilitando uma Negação remota de Serviço. A extração `tracecontext` é ativada por padrão nos rastreadores afetados, por isso qualquer serviço com uma versão afetada é exposto a menos que `tracecontext` tenha sido explícitamente removido da configuração do estilo de propagação. ### Patches Isto é resolvido na versão 0.3.3 e mais tarde da biblioteca `dd-trace-rs`.
### Arrumamentos Se você não puder atualizar imediatamente: 1. Desativar a extração de `tracecontext` ao configurar `DD_TRACE_ PROPAGATION_STYLE_EXTRACT` para um valor que não inclua `tracecontext` (por exemplo, `datadog`). 2. Capture o tamanho máximo do cabeçalho do pedido HTTP em um proxy ou servidor web a montante. Registro de aconselhamento: GHSA- gpwf- 4 h 98 - v 82 q. Identificadores relacionados: CVE- 2026 - 54788.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 28 T 16: 35: 03.000 Z e lista a sua última modificação como 2026 - 08 - 28 T 16: 35: 03.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H.
Informações sobre software e versão afetadas: caixas.io pacote datadog-opentelemetry — ECOSYSTEM: introduzido 0.1.0, corrigido 0.3.3. Classificação e evidência: identificadores de fraqueza CWE- 770. O registro contém 5 suporte de referências nestes tipos: WEB, PACKAGE.