Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Geokat

#42519de 56,330
6.8CVSS total
Vulnerabilidades · 1
PT-2026-56082
6.8
2026-07-06
Coder · Coder · CVE-2026-55438
**Nome do Software Vulnerável e Versões Afetadas** Coder versões anteriores a 2.29.17 Coder versões anteriores a 2.32.7 Coder versões anteriores a 2.33.8 Coder versões anteriores a 2.34.2 **Description** O proxy de aplicativos de workspace baseado em subdomínio permite a evasão da verificação de Cross-Origin Resource Sharing (CORS) de mesmo proprietário. Isso ocorre quando um segmento de subdomínio do nome do workspace é analisado como um UUID, fazendo com que o workspace seja resolvido por ID sem verificar se o nome de usuário na URL corresponde ao proprietário real. Simultaneamente, o middleware CORS confia no nome de usuário não verificado fornecido no hostname. Um invasor autenticado pode criar um subdomínio contendo seu próprio UUID de workspace e o nome de usuário de uma vítima para emitir solicitações `fetch()` de origem cruzada com credenciais para os aplicativos de workspace da vítima e exfiltrar dados acessíveis. A exploração bem-sucedida requer que o roteamento de aplicativos de subdomínio (hostname curinga) esteja habilitado e que a vítima visite a URL criada enquanto estiver autenticada. **Recommendations** Atualize para a versão 2.29.17 ou posterior. Atualize para a versão 2.32.7 ou posterior. Atualize para a versão 2.33.8 ou posterior. Atualize para a versão 2.34.2 ou posterior.