Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en guarddog de DataDog (CVE-2026-22870)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/01/2026
Última modificación:
21/01/2026

Descripción

GuardDog es una herramienta CLI para identificar paquetes PyPI maliciosos. Antes de la versión 2.7.1, la función safe_extract() de GuardDog no valida los tamaños de archivo descomprimidos al extraer archivos ZIP (wheels, eggs), permitiendo a los atacantes causar denegación de servicio mediante bombas ZIP. Un paquete malicioso puede consumir gigabytes de espacio en disco a partir de unos pocos megabytes de datos comprimidos. Esta vulnerabilidad está corregida en la versión 2.7.1.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:datadoghq:guarddog:*:*:*:*:*:python:*:* 2.7.1 (excluyendo)