Ad

CVE-2026-47364

MEDIUM CVSS 3.1: 6,5
Обновлено 7 августа 2026
Google
Параметр Значение
CVSS 6,5 (MEDIUM)
Тип уязвимости CWE-200 (Раскрытие информации)
Поставщик Google
Публичный эксплойт Нет

При каждом успешном входе в систему Android-приложение Datadog вызывает FirebaseCrashlytics.setUserId с UUID Datadog вошедшего пользователя — стабильным идентификатором каждого пользователя, имеющим смысл внутри Datadog. Это связывает UUID пользователя Datadog с идентификатором установки Firebase устройства на серверной части Google. Отдельно неперехваченные исключения пересылаются в Firebase Crashlytics через RecordException, прикрепляя трассировки стека (которые могут включать имена внутренних классов, имена пакетов, текущие данные, на которые ссылаются кадры сбоя, и любые хлебные крошки) к тому же UUID пользователя.

В проверенных путях кода не было обнаружено видимых ворот согласия или отказа от тегов Crashlytics. Никакой адрес электронной почты, имя или данные организации не пересылаются в Crashlytics по проверенным путям.

Показать оригинальное описание (EN)

On every successful login, the Datadog Android application calls FirebaseCrashlytics.setUserId with the signed-in user's Datadog UUID — a stable per-user identifier that is meaningful inside Datadog. This associates the Datadog user UUID with the device's Firebase installation ID on Google's backend. Separately, uncaught exceptions are forwarded to Firebase Crashlytics via recordException, attaching stack traces (which may include internal class names, package names, in-flight data referenced by crash frames, and any breadcrumbs) to the same user UUID. No visible consent gate or opt-out for Crashlytics tagging was identified in the reviewed code paths. No email, name, or organization data is forwarded to Crashlytics in the reviewed paths.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1