Vulnerabilities
Last updated 51 minutes ago
| Package | Summary | Severity | Published | Modified |
|---|---|---|---|---|
|
|
Coder's workspace agent API insecure redirect handling allowed cross-agent file read and write | High Risk 8.3 | 2 months ago | 12 hours ago |
|
|
Coder's workspace agent API insecure redirect handling allowed cross-agent file read and write in github.com/coder/coder | Unknown | 2 months ago | 12 hours ago |
|
|
Coder's workspace agent API insecure redirect handling allowed cross-agent file read and write in github.com/coder/coder | Unknown | 2 months ago | 12 hours ago |
|
|
Coder: Login endpoint user enumeration via timing-defense placeholder in password comparison | Low Risk 3.7 | 26 days ago | 6 days ago |
|
|
Coder: Stored HTML injection via unescaped ApplicationName and LogoURL appearance settings | Low Risk 3.4 | 26 days ago | 26 days ago |
|
|
Coder vulnerable to denial of service via unbounded request body in AI Bridge provider endpoints | Medium Risk 6.5 | 2 months ago | 2 months ago |
|
|
Coder vulnerable to workspace auto-creation via crafted URL parameters without user consent | High Risk 8.1 | 2 months ago | 2 months ago |
|
|
Coder vulnerable to workspace auto-creation via crafted URL parameters without user consent | High Risk 8.1 | 2 months ago | 2 months ago |
|
|
Suspended Coder users retain access to AI Bridge LLM proxy endpoints | Medium Risk 5.4 | 2 months ago | 2 months ago |
|
|
Coder's session token leaked to arbitrary hosts via `coder open app` for external workspace apps | High Risk 7.7 | 2 months ago | 2 months ago |
|
|
Coder's workspace app CORS origin check can be bypassed via UUID-based subdomain spoofing | Medium Risk 5.8 | 2 months ago | 2 months ago |
|
|
Coder vulnerable to stored HTML injection via workspace agent logs in AgentLogLine component | Medium Risk 5.4 | 2 months ago | 2 months ago |
|
|
Coder's AI Bridge Proxy skips TLS certificate verification in default configuration | High Risk 7.4 | 2 months ago | 2 months ago |
|
|
Coder: Zip upload decompression lacks aggregate size limit, enabling denial of service | Medium Risk 6.5 | 2 months ago | 2 months ago |
|
|
Coder's subdomain workspace app routing trusts unauthenticated X-Forwarded-Host header, enabling cross-app data access | Medium Risk 5.8 | 2 months ago | 2 months ago |
|
|
Coder's sub-agent app registration bypasses template port-sharing policy enforcement | Medium Risk 5.4 | 2 months ago | 2 months ago |
|
|
Coder: Devcontainer recreate endpoint missing write authorization allows read-only roles to destroy containers | Medium Risk 5.4 | 2 months ago | 2 months ago |
|
|
Coder's AI Bridge Proxy skips TLS certificate verification in default configuration in github.com/coder/coder | Unknown | 2 months ago | 2 months ago |
|
|
Coder's AI Bridge Proxy skips TLS certificate verification in default configuration in github.com/coder/coder | Unknown | 2 months ago | 2 months ago |
|
|
Coder: Zip upload decompression lacks aggregate size limit, enabling denial of service in github.com/coder/coder | Unknown | 2 months ago | 2 months ago |
|
|
Coder: Zip upload decompression lacks aggregate size limit, enabling denial of service in github.com/coder/coder | Unknown | 2 months ago | 2 months ago |
|
|
Coder's subdomain workspace app routing trusts unauthenticated X-Forwarded-Host header, enabling cross-app data access in github.com/coder/coder | Unknown | 2 months ago | 2 months ago |
|
|
Coder's subdomain workspace app routing trusts unauthenticated X-Forwarded-Host header, enabling cross-app data access in github.com/coder/coder | Unknown | 2 months ago | 2 months ago |
|
|
Coder vulnerable to stored HTML injection via workspace agent logs in AgentLogLine component in github.com/coder/coder | Unknown | 2 months ago | 2 months ago |
|
|
Coder vulnerable to stored HTML injection via workspace agent logs in AgentLogLine component in github.com/coder/coder | Unknown | 2 months ago | 2 months ago |
|
|
Suspended Coder users retain access to AI Bridge LLM proxy endpoints in github.com/coder/coder | Unknown | 2 months ago | 2 months ago |
|
|
Suspended Coder users retain access to AI Bridge LLM proxy endpoints in github.com/coder/coder | Unknown | 2 months ago | 2 months ago |
|
|
Coder's workspace app CORS origin check can be bypassed via UUID-based subdomain spoofing in github.com/coder/coder | Unknown | 2 months ago | 2 months ago |
|
|
Coder's workspace app CORS origin check can be bypassed via UUID-based subdomain spoofing in github.com/coder/coder | Unknown | 2 months ago | 2 months ago |
|
|
Coder vulnerable to denial of service via unbounded request body in AI Bridge provider endpoints in github.com/coder/coder | Unknown | 2 months ago | 2 months ago |
|
|
Coder vulnerable to denial of service via unbounded request body in AI Bridge provider endpoints in github.com/coder/coder | Unknown | 2 months ago | 2 months ago |
|
|
Coder: Devcontainer recreate endpoint missing write authorization allows read-only roles to destroy containers in github.com/coder/coder | Unknown | 2 months ago | 2 months ago |
|
|
Coder: Devcontainer recreate endpoint missing write authorization allows read-only roles to destroy containers in github.com/coder/coder | Unknown | 2 months ago | 2 months ago |
|
|
Coder's session token leaked to arbitrary hosts via `coder open app` for external workspace apps in github.com/coder/coder | Unknown | 2 months ago | 2 months ago |
|
|
Coder's session token leaked to arbitrary hosts via `coder open app` for external workspace apps in github.com/coder/coder | Unknown | 2 months ago | 2 months ago |
|
|
Coder's sub-agent app registration bypasses template port-sharing policy enforcement in github.com/coder/coder | Unknown | 2 months ago | 2 months ago |
|
|
Coder's sub-agent app registration bypasses template port-sharing policy enforcement in github.com/coder/coder | Unknown | 2 months ago | 2 months ago |
|
|
Coder's workspace app upsert allows cross-workspace agent rebinding via user-controlled app ID | High Risk 8.7 | 2 months ago | 2 months ago |
|
|
Coder: Route hijacking through lack of validation of agent-supplied AllowedIPs in tailnet coordinator | High Risk 8.2 | 2 months ago | 2 months ago |
|
|
Coder vulnerable to OIDC account takeover via email-based user matching and email_verified bypass | High Risk 7.4 | 2 months ago | 2 months ago |
|
|
Coder's OIDC email_verified type coercion bypass enables account takeover via unverified email linking | High Risk 7.4 | 2 months ago | 2 months ago |
|
|
Coder's unbounded memory allocation in provisioner file upload allows authenticated denial of service | Medium Risk 4.9 | 2 months ago | 2 months ago |
|
|
Coder vulnerable to SSH config injection via unsanitized server-supplied values in `coder config-ssh` | High Risk 8.3 | 2 months ago | 2 months ago |
|
|
Coder: User-admin role can reset owner account password | High Risk 7.2 | 2 months ago | 2 months ago |
|
|
Coder vulnerable to workspace auto-creation via crafted URL parameters without user consent in github.com/coder/coder | Unknown | 2 months ago | 2 months ago |
|
|
Coder vulnerable to workspace auto-creation via crafted URL parameters without user consent in github.com/coder/coder | Unknown | 2 months ago | 2 months ago |
|
|
Coder: User-admin role can reset owner account password in github.com/coder/coder | Unknown | 2 months ago | 2 months ago |
|
|
Coder: User-admin role can reset owner account password in github.com/coder/coder | Unknown | 2 months ago | 2 months ago |
|
|
Coder's unbounded memory allocation in provisioner file upload allows authenticated denial of service in github.com/coder/coder | Unknown | 2 months ago | 2 months ago |
|
|
Coder's unbounded memory allocation in provisioner file upload allows authenticated denial of service in github.com/coder/coder | Unknown | 2 months ago | 2 months ago |
Page 1