CVE-2026-44454 High CVSS 8.1/10

🟠 CVE-2026-44454: High Luecke in Coder Coder

CVE-2026-44454
8.1/10
High
Ja
Coder Coder
Network

„`html

Zusammenfassung

CVE-2026-44454 betrifft Coder, eine Plattform zur Bereitstellung von Remote-Entwicklungsumgebungen via Terraform. Die Schwachstelle ermöglicht Arbitrary Code Execution (ACE) durch unsanitierte Benutzereingaben in der dotfiles-Registry. Mit einem CVSS-Score von 8.1 wird diese als kritisch eingestuft.

Betroffene Systeme

  • Coder < 2.29.7
  • Coder < 2.30.2

Alle Versionen vor den genannten Patch-Releases sind anfällig. Die Schwachstelle betrifft alle Installationen, bei denen Workspace-Provisioning ermöglicht ist.

Technische Details

Schwachstellentyp: Command Injection / OS Command Injection

Das dotfiles-Modul verarbeitet die Parameter `dotfiles_uri` und Benutzernamen ohne ausreichende Eingabevalidierung und übergibt diese direkt an Shell-Befehle. Ein Angreifer kann Shell-Metazeichen wie $(), Backticks oder Pipe-Operatoren einschleusen.

Angriffsvektoren:

  • Direkte Workspace-Erstellung mit manipuliertem dotfiles_uri
  • Deep-Links mit `mode=auto` Parameter, die automatisches Provisioning triggern
  • Social Engineering über crafted URLs ohne explizite Benutzerbestätigung

Exploitation: Ein Angreifer mit Netzwerkzugriff kann eine URL wie `?param.dotfiles_uri=$(malicious_command)` konstruieren und diese einem Benutzer zuleiten. Bei Aktivierung wird der injizierte Code mit Workspace-Privilegien ausgeführt.

Empfohlene Massnahmen

  • Sofort: Update auf Coder 2.29.7 oder 2.30.2+
  • Überprüfung von Workspace-Audit-Logs auf verdächtige `dotfiles_uri`-Parameter
  • Eingabevalidierung in Custom-Dotfiles-Konfigurationen implementieren
  • Netzwerk-Segmentierung für Entwicklungsumgebungen

Bewertung

CVSS v3.1: 8.1 (High)
Angriffsvektor: Network (AV:N)
Privilegien erforderlich: Keine (PR:N)
Benutzerinteraktion: Keine (UI:N)
Scope: Unchanged
Patch verfügbar: Ja

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-44454-high-luecke-in-coder-coder/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 09.07.2026
Alle CVEs ansehen