PT-2026-30337 · Coder · Coder

Vamsik2K5

·

Publicado

2026-04-04

·

Atualizado

2026-04-06

·

CVE-2026-35454

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N
Name of the Vulnerable Software and Affected Versions Coder/code-marketplace versões até 2.4.1
Description Uma vulnerabilidade Zip Slip permite que um arquivo VSIX malicioso grave arquivos em locais arbitrários fora do diretório da extensão. A função ExtractZip passa nomes de entrada zip brutos para uma função de retorno que grava arquivos usando filepath.Join sem uma verificação de limite. filepath.Join resolve componentes '..' mas não impede que o resultado escape do caminho base. Um usuário autenticado pode enviar um VSIX contendo entradas de travessia de caminho, potencialmente levando à persistência, injeção de chave SSH ou sobrescrita de binário, dependendo das permissões do processo.
Recommendations Atualize para a versão 2.4.2 ou posterior.

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-35454
GHSA-8X9R-HVWG-C55H

Produtos afetados

Coder