Coder · Coder · CVE-2026-55075
**Nome do Software Vulnerável e Versões Afetadas**
Coder versões anteriores a 2.34.2
Coder versões anteriores a 2.33.8
Coder versões anteriores a 2.32.7
Coder versões anteriores a 2.29.17
**Description**
Duas falhas no processo de login OIDC permitem a tomada de conta (account takeover). O primeiro problema ocorre quando a correspondência de usuário baseada em e-mail retorna para a vinculação por e-mail sem verificar se já existe um vínculo com um sujeito de Provedor de Identidade (IdP) diferente. O segundo problema envolve a reivindicação `email verified`, que é aplicada apenas quando definida explicitamente como o booleano `false`; se a reivindicação estiver ausente ou não for um booleano, ela é tratada como verificada. Um invasor que consiga se autenticar em um provedor OIDC configurado usando um e-mail que corresponda à conta de uma vítima pode obter acesso total aos workspaces, templates e recursos dessa vítima, desde que a conta ainda não esteja vinculada a outro sujeito de IdP.
**Recommendations**
Atualize para a versão 2.34.2 ou superior.
Atualize para a versão 2.33.8 ou superior.
Atualize para a versão 2.32.7 ou superior.
Atualize para a versão 2.29.17 ou superior.
Configure o provedor OIDC para desativar o auto-registro ou exigir a verificação de e-mail antes de emitir tokens.