PT-2026-56078 · Coder · Coder
CVE-2026-55434
·
Publicado
2026-07-06
·
Atualizado
2026-07-30
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Coder versões 2.33.0 até 2.33.7
Coder versões 2.34.0 até 2.34.1
Description
Os manipuladores do provedor AI Bridge leem corpos de requisição usando
io.ReadAll sem impor um tamanho máximo. Um usuário autenticado com acesso ao AI Bridge pode enviar um corpo arbitrariamente grande ou fragmentado para um endpoint do provedor AI Bridge, como /api/v2/aibridge/anthropic/v1/messages, o que faz com que a memória heap cresça até que o sistema operacional encerre o processo. Como o AI Bridge é executado no mesmo processo que o coderd, isso resulta em uma negação de serviço que derruba todo o plano de controle, incluindo a API, o coordenador de workspace e o relay DERP.Recommendations
Atualizar as versões do Coder 2.33.0 até 2.33.7 para a versão 2.33.8.
Atualizar as versões do Coder 2.34.0 até 2.34.1 para a versão 2.34.2.
Exploit
Correção
DoS
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Coder