Ad

CVE-2026-47362

MEDIUM CVSS 3.1: 4,6 EPSS 0.17%
Обновлено 8 августа 2026
Datadog
Параметр Значение
CVSS 4,6 (MEDIUM)
Тип уязвимости CWE-922
Поставщик Datadog
Публичный эксплойт Нет

Приложение Datadog для Android хранит оперативный конфиденциальный контент в текстовых базах данных SQLite через Room. Были проверены две базы данных: LocalNotificationDatabase (таблица local_notifications, столбцы, включающие заголовок, сообщение, получателя, услугу, теги и глубокие ссылки при вызове/инциденте) и SearchRecentDatabase (таблица search_recents, в которой хранится каждый поисковый запрос в приложении, введенный пользователем). Поиск по всему репозиторию SQLCipher, SupportFactory, openHelperFactory или любой конфигурации шифрования Room не возвращает совпадений.

Базы данных хранятся в виде файлов SQLite с открытым текстом в /data/data/com.datadog.app/databases/. Таким образом, защита при хранении зависит исключительно от изолированной программной среды приложений Android — стандартной базовой версии Android, подходящей для многих приложений, но помеченной здесь как рекомендация по усилению защиты, поскольку хранимый контент является оперативным чувствительным (метаданные мониторинга инфраструктуры клиента, получатели уведомлений об инцидентах и ​​поисковые запросы с произвольным текстом, которые могут раскрыть имена служб, информационные панели и интересующие запросы). Пути эксплуатации включают рутированные или взломанные устройства, резервное копирование adb, если android:allowBackup неправильно настроен для любого варианта сборки, сценарии передачи физического устройства и судебно-медицинскую экспертизу.

Показать оригинальное описание (EN)

In versions of the Datadog Android application prior to v554-5.9.4, two Room-backed SQLite databases store sensitive content in plaintext: LocalNotificationDatabase (notification title, message, recipient, service, tags, and on-call/incident deep links) and SearchRecentDatabase (the user's full in-app search history). Impact: Any actor able to bypass the app sandbox can read these databases in plaintext.

Характеристики атаки

Способ атаки
Физический
Нужен физический доступ
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты

datadog:android app