CVE-2026-50274
Description
Datadog dd-trace-go is a Go client library for Datadog application performance monitoring, profiling, and security monitoring. Prior to 2.8.1, Datadog tracing libraries that implement W3C baggage propagation parse incoming baggage HTTP headers without enforcing DD_TRACE_BAGGAGE_MAX_ITEMS or DD_TRACE_BAGGAGE_MAX_BYTES limits on the extract path. A remote, unauthenticated attacker can send a request whose baggage header contains an arbitrarily large number of comma-separated key-value pairs or a single very large value, causing unbounded CPU and memory consumption and enabling a remote denial of service against HTTP services with baggage propagation enabled. This issue is fixed in version 2.8.1.
Affected packages
Versions sourced from the GitHub Security Advisory.
| Package | Affected versions | Patched versions |
|---|---|---|
github.com/DataDog/dd-trace-goGo | <= 1.24.1 | — |
github.com/DataDog/dd-trace-go/v2Go | < 2.8.1 | 2.8.1 |
Affected products
47internal/orchestrion/_integration/v2.8.1-rc.2, orchestrion/all/v2.8.1-rc.2, internal/traceprof/traceproftest/v2.8.1-rc.2, …+ 1 more
- (no CPE)range: internal/orchestrion/_integration/v2.8.1-rc.2, orchestrion/all/v2.8.1-rc.2, internal/traceprof/traceproftest/v2.8.1-rc.2, …
- (no CPE)range: <2.8.1
- osv-coords45 versionspkg:apk/chainguard/buildkite-agentpkg:apk/chainguard/buildkite-agent-fipspkg:apk/chainguard/coder-2.29pkg:apk/chainguard/coder-2.32pkg:apk/chainguard/coder-2.33pkg:apk/chainguard/coder-2.34pkg:apk/chainguard/coder-fips-2.29pkg:apk/chainguard/coder-fips-2.32pkg:apk/chainguard/coder-fips-2.33pkg:apk/chainguard/coder-fips-2.34pkg:apk/chainguard/datadog-agent-7.79pkg:apk/chainguard/datadog-agent-7.79-fullpkg:apk/chainguard/datadog-agent-fips-7.79pkg:apk/chainguard/datadog-agent-fips-7.79-fullpkg:apk/chainguard/datadog-cluster-agent-7.79pkg:apk/chainguard/datadog-cluster-agent-fips-7.79pkg:apk/chainguard/dogstatsd-7.79pkg:apk/chainguard/eks-distro-coredns-1.31pkg:apk/chainguard/eks-distro-coredns-1.32pkg:apk/chainguard/eks-distro-coredns-1.33pkg:apk/chainguard/eks-distro-coredns-1.34pkg:apk/chainguard/eks-distro-coredns-1.35pkg:apk/chainguard/eks-distro-coredns-fips-1.31pkg:apk/chainguard/eks-distro-coredns-fips-1.32pkg:apk/chainguard/eks-distro-coredns-fips-1.33pkg:apk/chainguard/eks-distro-coredns-fips-1.34pkg:apk/chainguard/eks-distro-coredns-fips-1.35pkg:apk/chainguard/kubernetes-dns-node-cachepkg:apk/chainguard/kubernetes-dns-node-cache-fipspkg:apk/chainguard/traefik-2.11pkg:apk/chainguard/traefik-fips-2.11pkg:apk/chainguard/vitess-23pkg:apk/chainguard/vitess-23-binariespkg:apk/chainguard/vitess-24pkg:apk/chainguard/vitess-24-binariespkg:apk/wolfi/datadog-agent-7.79pkg:apk/wolfi/datadog-agent-7.79-fullpkg:apk/wolfi/datadog-cluster-agent-7.79pkg:apk/wolfi/dogstatsd-7.79pkg:apk/wolfi/kubernetes-dns-node-cachepkg:apk/wolfi/vitess-23pkg:apk/wolfi/vitess-23-binariespkg:apk/wolfi/vitess-24pkg:apk/wolfi/vitess-24-binariespkg:rpm/opensuse/govulncheck-vulndb&distro=openSUSE%20Leap%2016.0
< 3.132.0-r1+ 44 more
- (no CPE)range: < 3.132.0-r1
- (no CPE)range: < 3.133.0-r1
- (no CPE)range: < 2.29.19-r1
- (no CPE)range: < 2.32.10-r1
- (no CPE)range: < 2.33.11-r3
- (no CPE)range: < 2.34.6-r1
- (no CPE)range: < 2.29.19-r1
- (no CPE)range: < 2.32.10-r1
- (no CPE)range: < 2.33.11-r1
- (no CPE)range: < 2.34.6-r1
- (no CPE)range: < 7.79.2-r15
- (no CPE)range: < 7.79.2-r15
- (no CPE)range: < 7.79.2-r11
- (no CPE)range: < 7.79.2-r11
- (no CPE)range: < 7.79.2-r15
- (no CPE)range: < 7.79.2-r11
- (no CPE)range: < 7.79.2-r15
- (no CPE)range: < 1.31.47-r1
- (no CPE)range: < 1.32.40-r1
- (no CPE)range: < 1.33.29-r1
- (no CPE)range: < 1.34.20-r1
- (no CPE)range: < 1.35.12-r2
- (no CPE)range: < 1.31.47-r1
- (no CPE)range: < 1.32.39-r1
- (no CPE)range: < 1.33.29-r2
- (no CPE)range: < 1.34.21-r1
- (no CPE)range: < 1.35.11-r1
- (no CPE)range: < 1.26.8-r12
- (no CPE)range: < 1.26.8-r10
- (no CPE)range: < 2.11.54-r0
- (no CPE)range: < 2.11.54-r0
- (no CPE)range: < 23.0.5-r3
- (no CPE)range: < 23.0.5-r3
- (no CPE)range: < 24.0.2-r5
- (no CPE)range: < 24.0.2-r5
- (no CPE)range: < 7.79.2-r15
- (no CPE)range: < 7.79.2-r15
- (no CPE)range: < 7.79.2-r15
- (no CPE)range: < 7.79.2-r15
- (no CPE)range: < 1.26.8-r12
- (no CPE)range: < 23.0.5-r3
- (no CPE)range: < 23.0.5-r3
- (no CPE)range: < 24.0.2-r5
- (no CPE)range: < 24.0.2-r5
- (no CPE)range: < 0.0.20260727T201416-160000.1.1
Patches
Vulnerability mechanics
References
5- github.com/advisories/GHSA-74j5-xf3v-crq8ghsaADVISORY
- github.com/DataDog/dd-trace-go/security/advisories/GHSA-74j5-xf3v-crq8nvdWEB
- github.com/DataDog/dd-trace-go/commit/192712ba0291b2e89166259111ebb5e90c8f52dfnvd
- github.com/DataDog/dd-trace-go/pull/4720nvd
- github.com/DataDog/dd-trace-go/releases/tag/v2.8.1nvd
News mentions
0No linked articles in our index yet.