Ad

CVE-2026-47361

MEDIUM CVSS 3.1: 6,4 EPSS 0.17%
Обновлено 8 августа 2026
Datadog
Параметр Значение
CVSS 6,4 (MEDIUM)
Тип уязвимости CWE-926
Поставщик Datadog
Публичный эксплойт Нет

BubbleChatActivity в Android-приложении Datadog объявляется android:exported="true" без защиты разрешений и принимает намерение SEND с mimeType text/plain. Действие считывает разговор_id из дополнительных элементов Intent и в onDestroy вызывает BubbleChatNotification.dismiss всякий раз, когда ни один активный сеанс в процессе не соответствует идентификатору разговора, предоставленному вызывающей стороной. BubbleChatNotification.dismiss безоговорочно отменяет уведомление с идентификатором 9201 — жестко запрограммированное уведомление чата Bits AI — с помощью NotificationManager.cancel, без проверки личности вызывающего абонента или принадлежности предоставленного разговора_id. Таким образом, совместно установленное приложение с нулевым разрешением может запускать BubbleChatActivity с любым случайным идентификатором разговора; когда действие завершено, уведомление чата Bits AI отменяется на устройстве жертвы.

Никакого раскрытия данных: содержимое чата защищено аутентификацией сервера и никогда не возвращается вызывающему абоненту. Удаление ярлыка ограничено идентификатором диалога, предоставленным злоумышленником, который представляет собой случайную строку и недоступен без предварительного знания. Воздействие ограничивается отказом в уведомлении чата Bits AI (неудобство и потенциальная помощь для фишинга рабочих процессов внутри приложения).

Показать оригинальное описание (EN)

In versions of the Datadog Android application prior to v541-5.9.2, BubbleChatActivity is exported with no permission guard and accepts a SEND intent with a caller-supplied conversation_id. When the activity closes and no in-process session matches that ID, it unconditionally cancels notification ID 9201 (the Bits AI chat notification), with no check on the caller's identity or ownership of the conversation. This requires a malicious application co-installed on the victim's device. Impact: A co-installed application can silently dismiss the victim's Bits AI chat notification. No chat content is exposed; conversation data remains server-authentication gated and is never returned to the caller.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты

datadog:android app