Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2026-55428

Опубликовано: 08 июл. 2026
Источник: nvd
CVSS3: 8.2
EPSS Низкий

Описание

Coder allows organizations to provision remote development environments via Terraform. Prior to versions 2.29.7, 2.32.7, 2.33.8, and 2.34.2, the tailnet coordinator validates that an agent's Addresses derive from its authenticated UUID but applies no equivalent check to AllowedIPs. The coordinator forwards agent-supplied AllowedIPs verbatim to tunnel peers which install them into the WireGuard peer configuration. The fix in versions 2.29.7, 2.32.7, 2.33.8, and 2.34.2 validates each AllowedIPs prefix against the authenticating agent's UUID just like Addresses. As a workaround, monitor coordinator logs for agents advertising unexpected AllowedIPs prefixes.

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:coder:coder:*:*:*:*:*:go:*:*
Версия до 2.29.17 (исключая)
cpe:2.3:a:coder:coder:*:*:*:*:*:go:*:*
Версия от 2.30.0 (включая) до 2.32.7 (исключая)
cpe:2.3:a:coder:coder:*:*:*:*:*:go:*:*
Версия от 2.33.0 (включая) до 2.33.8 (исключая)
cpe:2.3:a:coder:coder:*:*:*:*:*:go:*:*
Версия от 2.34.0 (включая) до 2.34.2 (исключая)

EPSS

Процентиль: 34%
0.00405
Низкий

8.2 High

CVSS3

Дефекты

CWE-285

Связанные уязвимости

CVSS3: 8.2
github
2 месяца назад

Coder: Route hijacking through lack of validation of agent-supplied AllowedIPs in tailnet coordinator

EPSS

Процентиль: 34%
0.00405
Низкий

8.2 High

CVSS3

Дефекты

CWE-285