PT-2026-55445 · Coder · Coder

·

CVE-2026-44454

·

Publicado

2026-07-02

·

Atualizado

2026-07-30

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas coder versões anteriores a 2.29.7 coder versões anteriores a 2.30.2
Description Um problema de injeção de comando existe no módulo de registro dotfiles, onde a entrada do usuário não sanitizada é passada para comandos do shell. Um invasor pode fornecer um valor dotfiles uri manipulado contendo substituição de comando do shell, como $(...), para executar código arbitrário dentro de um workspace provisionado. Este problema é amplificado por um parâmetro de consulta mode=auto na página de Criação de Workspace, que permite a criação automática de um workspace sem a confirmação do usuário quando combinado com parâmetros de URL param.*. Isso possibilita um ataque de um clique, onde um usuário autenticado que clica em um link malicioso dispara a criação de um workspace com parâmetros controlados pelo invasor, expondo potencialmente credenciais do Git, segredos e arquivos do workspace.
Recommendations Atualize o coder para a versão 2.29.7 ou posterior. Atualize o coder para a versão 2.30.2 ou posterior. Restrinja o uso do parâmetro dotfiles uri a valores confiáveis até que o sistema seja atualizado.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44454
GHSA-M3CR-VC2J-PM27
GO-2026-5897
OPENSUSE-SU-2026:21483-1

Produtos afetados

Coder