Ad

CVE-2026-44964

MEDIUM CVSS 3.1: 6,5 EPSS 0.19%
Обновлено 8 августа 2026
Datadog
Параметр Значение
CVSS 6,5 (MEDIUM)
Тип уязвимости CWE-441
Поставщик Datadog
Публичный эксплойт Нет

Активность OnCallNotificationActivity в Android-приложении Datadog объявлена ​​android:exported="true" в AndroidManifest.xml без защиты разрешений. Любое совместно установленное приложение на одном устройстве может запустить его с дополнительными объектами Intent, контролируемыми злоумышленником: on_call_page_content (отображается как полноэкранный текст на экране блокировки), page_id (используется для постановки в очередь дежурного исполнителя Acknowledge) и on_call_page_intent — Parcelable Intent, который передается в startActivity из процесса Datadog после того, как один пользователь нажмет кнопку Acknowledge. Это действие включает отображение экрана блокировки (setShowWhenLocked) и выводит устройство из спящего режима (setTurnScreenOn) при запуске.

После одного касания пользователя следуют три эффекта: (1) в серверную часть Datadog отправляется поддельный запрос на подтверждение для выбранного злоумышленником page_id с использованием аутентифицированного сеанса жертвы; (2) намерение, контролируемое злоумышленником, запускается из процесса Datadog через startActivity, обеспечивая доступ к неэкспортируемым компонентам com.datadog.app (шаблон confused-deputy); (3) защита клавиатуры отключена и включен экран, что можно использовать в качестве вектора социальной инженерии или раздражения. Предварительные условия: вредоносное приложение, совместно установленное на устройстве жертвы, и активная сессия Datadog в приложении Android.

Показать оригинальное описание (EN)

In versions of the Datadog Android application prior to v545-5.9.2, OnCallNotificationActivity is declared exported with no permission guard. A co-installed application can launch it with attacker-controlled Intent extras, including a full-screen lock-screen message, an arbitrary on-call page ID, and an arbitrary Intent to run inside the Datadog process. This requires: A malicious application co-installed on the victim's device. An active Datadog session in the Android app. Impact: After a single tap on the Acknowledge button, the app sends a forged on-call acknowledgement to the backend under the victim's session, launches the attacker-supplied Intent from within the Datadog process (reaching otherwise non-exported components), and turns on the screen while dismissing the keyguard.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты

datadog:android app