Coder · Coder · CVE-2026-55438
**Nome do Software Vulnerável e Versões Afetadas**
Coder versões anteriores a 2.29.17
Coder versões anteriores a 2.32.7
Coder versões anteriores a 2.33.8
Coder versões anteriores a 2.34.2
**Description**
O proxy de aplicativos de workspace baseado em subdomínio permite a evasão da verificação de Cross-Origin Resource Sharing (CORS) de mesmo proprietário. Isso ocorre quando um segmento de subdomínio do nome do workspace é analisado como um UUID, fazendo com que o workspace seja resolvido por ID sem verificar se o nome de usuário na URL corresponde ao proprietário real. Simultaneamente, o middleware CORS confia no nome de usuário não verificado fornecido no hostname. Um invasor autenticado pode criar um subdomínio contendo seu próprio UUID de workspace e o nome de usuário de uma vítima para emitir solicitações `fetch()` de origem cruzada com credenciais para os aplicativos de workspace da vítima e exfiltrar dados acessíveis. A exploração bem-sucedida requer que o roteamento de aplicativos de subdomínio (hostname curinga) esteja habilitado e que a vítima visite a URL criada enquanto estiver autenticada.
**Recommendations**
Atualize para a versão 2.29.17 ou posterior.
Atualize para a versão 2.32.7 ou posterior.
Atualize para a versão 2.33.8 ou posterior.
Atualize para a versão 2.34.2 ou posterior.