Ad

CVE-2026-47364

MEDIUM CVSS 3.1: 6,5 EPSS 0.25%
Обновлено 3 сентября 2026
Google
Параметр Значение
CVSS 6,5 (MEDIUM)
Тип уязвимости CWE-200 (Раскрытие информации)
Поставщик Google
Публичный эксплойт Нет

При каждом успешном входе в систему Android-приложение Datadog вызывает FirebaseCrashlytics.setUserId с UUID Datadog вошедшего пользователя — стабильным идентификатором каждого пользователя, имеющим смысл внутри Datadog. Это связывает UUID пользователя Datadog с идентификатором установки Firebase устройства на серверной части Google. Отдельно неперехваченные исключения пересылаются в Firebase Crashlytics через RecordException, прикрепляя трассировки стека (которые могут включать имена внутренних классов, имена пакетов, текущие данные, на которые ссылаются кадры сбоя, и любые хлебные крошки) к тому же UUID пользователя.

В проверенных путях кода не было обнаружено видимых ворот согласия или отказа от тегов Crashlytics. Никакой адрес электронной почты, имя или данные организации не пересылаются в Crashlytics по проверенным путям.

Показать оригинальное описание (EN)

In versions of the Datadog Android application prior to v545-5.9.2, the app tags Crashlytics data with the user's Datadog UUID, with no user-facing opt-out. Impact: The Datadog user UUID and crash data are visible within Firebase Crashlytics. This UUID is not identifying outside Datadog's own systems.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

datadog:android app