PT-2026-56078 · Coder · Coder

CVE-2026-55434

·

Publicado

2026-07-06

·

Atualizado

2026-07-30

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Coder versões 2.33.0 até 2.33.7 Coder versões 2.34.0 até 2.34.1
Description Os manipuladores do provedor AI Bridge leem corpos de requisição usando io.ReadAll sem impor um tamanho máximo. Um usuário autenticado com acesso ao AI Bridge pode enviar um corpo arbitrariamente grande ou fragmentado para um endpoint do provedor AI Bridge, como /api/v2/aibridge/anthropic/v1/messages, o que faz com que a memória heap cresça até que o sistema operacional encerre o processo. Como o AI Bridge é executado no mesmo processo que o coderd, isso resulta em uma negação de serviço que derruba todo o plano de controle, incluindo a API, o coordenador de workspace e o relay DERP.
Recommendations Atualizar as versões do Coder 2.33.0 até 2.33.7 para a versão 2.33.8. Atualizar as versões do Coder 2.34.0 até 2.34.1 para a versão 2.34.2.

Exploit

Correção

DoS

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55434
GHSA-F5VP-W269-392G
GO-2026-5921
OPENSUSE-SU-2026:21483-1

Produtos afetados

Coder