Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en guarddog de DataDog (CVE-2026-22871)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
13/01/2026
Última modificación:
21/01/2026

Descripción

GuardDog es una herramienta CLI para identificar paquetes PyPI maliciosos. Antes de la versión 2.7.1, existe una vulnerabilidad de salto de ruta en la función safe_extract() de GuardDog que permite a paquetes PyPI maliciosos escribir archivos arbitrarios fuera del directorio de extracción previsto, lo que lleva a una Sobreescritura de Archivos Arbitrarios y Ejecución Remota de Código en sistemas que ejecutan GuardDog. Esta vulnerabilidad está corregida en la versión 2.7.1.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:datadoghq:guarddog:*:*:*:*:*:python:*:* 2.7.1 (excluyendo)