Bencalif

#17757de 55,127
15.6CVSS total
Vulnerabilidades · 2
Média
1
Crítica
1
PT-2026-42031
6.5
2026-05-19
Coder · Coder · CVE-2026-45796
**Nome do Software Vulnerável e Versões Afetadas** Coder versões anteriores a 2.33.3 Coder versões anteriores a 2.32.2 Coder versões anteriores a 2.31.12 Coder versões anteriores a 2.30.8 Coder versões anteriores a 2.29.13 Coder versões anteriores a 2.24.5 **Description** Um Server-Side Request Forgery (SSRF) semi-cego não autenticado existe no endpoint `POST /api/v2/workspaceagents/azure-instance-identity`. Um invasor pode forçar o servidor a emitir requisições HTTP GET para hosts internos ou externos arbitrários ao enviar uma assinatura PKCS#7 manipulada. Durante a verificação da cadeia de certificados, a função `azureidentity.Validate()` itera sobre a extensão `IssuingCertificateURL` e busca a URL sem restrições de host, bloqueio de IP privado ou limites de tamanho de resposta. Embora o servidor não retorne o corpo da resposta do alvo, as mensagens de erro na resposta da API revelam se o alvo está acessível e qual tipo de falha ocorreu, permitindo o reconhecimento da rede interna e o mapeamento de hosts e portas. Além disso, o servidor pode ser direcionado a acessar endpoints sensíveis, como serviços de metadados de nuvem. O uso de `io.ReadAll` sem limites no corpo da resposta também cria um vetor de exaustão de memória. **Recommendations** Atualize para a versão 2.33.3 ou posterior. Atualize para a versão 2.32.2 ou posterior. Atualize para a versão 2.31.12 ou posterior. Atualize para a versão 2.30.8 ou posterior. Atualize para a versão 2.29.13 ou posterior. Atualize para a versão 2.24.5 ou posterior. Como medida paliativa temporária, restrinja o acesso ao endpoint `/api/v2/workspaceagents/azure-instance-identity` usando firewall de ingresso ou ACLs de proxy, caso o mecanismo de autenticação de identidade do Azure não esteja sendo utilizado.
PT-2026-42039
9.1
2026-05-19
Coder · Coder · CVE-2026-46354
**Nome do Software Vulnerável e Versões Afetadas** Coder versões anteriores a 2.33.3 Coder versões anteriores a 2.32.2 Coder versões anteriores a 2.31.12 Coder versões anteriores a 2.30.8 Coder versões anteriores a 2.29.13 Coder versões anteriores a 2.24.5 **Description** A função `azureidentity.Validate()` verifica se o certificado do signatário PKCS#7 está encadeado a uma CA do Azure confiável, mas não verifica a própria assinatura PKCS#7. Um invasor não autenticado que conheça o `vmId` (um UUIDv4) de uma VM alvo pode incorporar um certificado Azure legítimo com conteúdo arbitrário para forjar uma identidade e roubar o token de sessão de um agente de workspace através do endpoint 'POST /api/v2/workspaceagents/azure-instance-identity'. Com este token, um invasor pode acessar chaves privadas Git SSH via 'GET /workspaceagents/me/gitsshkey', tokens de acesso OAuth para GitHub, GitLab e Bitbucket via 'GET /workspaceagents/me/external-auth', e segredos do workspace, incluindo variáveis de ambiente e chaves de API. **Recommendations** Atualize para a versão 2.33.3, 2.32.2, 2.31.12, 2.30.8, 2.29.13 ou 2.24.5, dependendo da linha de lançamento atual. Como solução temporária, reconfigure os templates do Azure para usar autenticação por token em vez de `azure-instance-identity`, modificando o valor de `coder agent.auth` para `token` e adicionando `CODER AGENT TOKEN=${coder agent.main.token}` às variáveis de ambiente do script de inicialização do Coder Workspace Agent.