„`html
Zusammenfassung
CVE-2026-44454 betrifft Coder, eine Plattform zur Bereitstellung von Remote-Entwicklungsumgebungen via Terraform. Die Schwachstelle ermöglicht Arbitrary Code Execution (ACE) durch unsanitierte Benutzereingaben in der dotfiles-Registry. Mit einem CVSS-Score von 8.1 wird diese als kritisch eingestuft.
Betroffene Systeme
- Coder < 2.29.7
- Coder < 2.30.2
Alle Versionen vor den genannten Patch-Releases sind anfällig. Die Schwachstelle betrifft alle Installationen, bei denen Workspace-Provisioning ermöglicht ist.
Technische Details
Schwachstellentyp: Command Injection / OS Command Injection
Das dotfiles-Modul verarbeitet die Parameter `dotfiles_uri` und Benutzernamen ohne ausreichende Eingabevalidierung und übergibt diese direkt an Shell-Befehle. Ein Angreifer kann Shell-Metazeichen wie $(), Backticks oder Pipe-Operatoren einschleusen.
Angriffsvektoren:
- Direkte Workspace-Erstellung mit manipuliertem
dotfiles_uri - Deep-Links mit `mode=auto` Parameter, die automatisches Provisioning triggern
- Social Engineering über crafted URLs ohne explizite Benutzerbestätigung
Exploitation: Ein Angreifer mit Netzwerkzugriff kann eine URL wie `?param.dotfiles_uri=$(malicious_command)` konstruieren und diese einem Benutzer zuleiten. Bei Aktivierung wird der injizierte Code mit Workspace-Privilegien ausgeführt.
Empfohlene Massnahmen
- Sofort: Update auf Coder 2.29.7 oder 2.30.2+
- Überprüfung von Workspace-Audit-Logs auf verdächtige `dotfiles_uri`-Parameter
- Eingabevalidierung in Custom-Dotfiles-Konfigurationen implementieren
- Netzwerk-Segmentierung für Entwicklungsumgebungen
Bewertung
| CVSS v3.1: | 8.1 (High) |
| Angriffsvektor: | Network (AV:N) |
| Privilegien erforderlich: | Keine (PR:N) |
| Benutzerinteraktion: | Keine (UI:N) |
| Scope: | Unchanged |
| Patch verfügbar: | Ja |
„`