Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2026-55432

Опубликовано: 08 июл. 2026
Источник: nvd
CVSS3: 5.4
EPSS Низкий

Описание

Coder allows organizations to provision remote development environments via Terraform. Prior to versions 2.29.7, 2.32.7, 2.33.8, and 2.34.2, the CreateSubAgent RPC did not validate a requested app sharing level against the template's MaxPortSharingLevel before persisting workspace apps, letting a workspace owner exceed the administrator's configured maximum. Exploitation requires the ability to register sub-agent apps in a workspace the attacker controls. The fix in versions 2.29.7, 2.32.7, 2.33.8, and 2.34.2clamps the sub-agent app sharing level to the template's MaxPortSharingLevel. As a workaround, disable wildcard app hostnames (CODER_WILDCARD_ACCESS_URL) to block subdomain-based app routing.

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:coder:coder:*:*:*:*:*:go:*:*
Версия до 2.29.17 (исключая)
cpe:2.3:a:coder:coder:*:*:*:*:*:go:*:*
Версия от 2.30.0 (включая) до 2.32.7 (исключая)
cpe:2.3:a:coder:coder:*:*:*:*:*:go:*:*
Версия от 2.33.0 (включая) до 2.33.8 (исключая)
cpe:2.3:a:coder:coder:*:*:*:*:*:go:*:*
Версия от 2.34.0 (включая) до 2.34.2 (исключая)

EPSS

Процентиль: 24%
0.00315
Низкий

5.4 Medium

CVSS3

Дефекты

CWE-862

Связанные уязвимости

CVSS3: 5.4
github
2 месяца назад

Coder's sub-agent app registration bypasses template port-sharing policy enforcement

EPSS

Процентиль: 24%
0.00315
Низкий

5.4 Medium

CVSS3

Дефекты

CWE-862