A Atividade de Notificação OnCall no aplicativo Datadog Android é declarada android:exported="true" no AndroidManifest.xml sem proteção de permissão. Qualquer aplicativo co- instalado no mesmo dispositivo pode lançá- lo com extras de Intent controlados pelo atacante: on_call_page_content (rendered as full-screen lock- screen text), page_id (usado para fazer uma consulta a um trabalhador de reconhecimento on- appel), e on_call_page_intent, um Intent Parcelable que é passado para iniciarActividade desde dentro do processo Datadog após um único usuário tocar no botão de reconhecimento. A atividade habilita a tela de bloqueio (setShowWhenLocked) e acorda o dispositivo (setTurnScreenOn) ao iniciar. Depois de um toque de usuário, três efeitos seguem: ( 1 ) um pedido falso de reconhecimento é enviado para o backend Datadog para o page_id do atacante- escolhido usando a sessão autentificada da vítima; ( 2 ) a Intenção controlada pelo atacante é lançada a partir do processo Datadog via startActivity, fornecendo alcance para componentes não exportados do com. datadog.app (padrão de confusão- deputado); ( 3 ) o teclado é descartado e a tela ligada, utilizável como um vetor de engenharia social ou de incômodo. Precondições: um aplicativo malicioso co- instalado no dispositivo vítima e uma sessão ativa do Datadog no aplicativo Android. Registro de aconselhamento: GHSA- jcqx- 89 JM- 9 vxr. Identificadores relacionados: CVE- 2026 - 44964.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 07 T 18: 31: 46.000 Z e lista a sua última modificação como 2026 - 08 - 07 T 21: 30: 36.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões.
Classificação e evidência: identificadores de fraqueza CWE- 441. O registro contém 4 suporte de referências nestes tipos: AVISO, WEB.