Coder · Coder · CVE-2026-44454
**Nome do Software Vulnerável e Versões Afetadas**
coder versões anteriores a 2.29.7
coder versões anteriores a 2.30.2
**Description**
Um problema de injeção de comando existe no módulo de registro `dotfiles`, onde a entrada do usuário não sanitizada é passada para comandos do shell. Um invasor pode fornecer um valor `dotfiles uri` manipulado contendo substituição de comando do shell, como `$(...)`, para executar código arbitrário dentro de um workspace provisionado. Este problema é amplificado por um parâmetro de consulta `mode=auto` na página de Criação de Workspace, que permite a criação automática de um workspace sem a confirmação do usuário quando combinado com parâmetros de URL `param.*`. Isso possibilita um ataque de um clique, onde um usuário autenticado que clica em um link malicioso dispara a criação de um workspace com parâmetros controlados pelo invasor, expondo potencialmente credenciais do Git, segredos e arquivos do workspace.
**Recommendations**
Atualize o coder para a versão 2.29.7 ou posterior.
Atualize o coder para a versão 2.30.2 ou posterior.
Restrinja o uso do parâmetro `dotfiles uri` a valores confiáveis até que o sistema seja atualizado.