O Coder permite que as organizações providam ambientes de desenvolvimento remotos via Terraform. Começando na versão 2.17.0 e antes das versões 2.29.7, 2.32.7, 2.33.8, e 2.34.2, ` POST / api/ v 2 /files` converte zip uploads para alcatrão em memória através do `CreateTarFromZip`, que impôs um limite de tamanho por entrada, mas nenhum limite agregado na saída total descomprimida, escrevendo para um buffer de memória não limitado. A exploração requer acesso ao arquivo- carregamento autenticado e o impacto é limitado à disponibilidade (negação de serviço). A correção nas versões 2.29.7, 2.32.7, 2.33.8, e 2.34.2 adiciona uma verificação pré- voo de metadados que soma os tamanhos de entrada projetados e um gravador de transmissão que aplica o limite agregado durante a descompressão. Como solução, restrinja as permissões de carregamento de arquivos para usuários confiáveis ou coloque um proxy inverso com limites de tamanho do corpo da solicitação em frente ao 'coder'. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 55078 foi publicado em 2026 - 07 - 07 T 23: 16: 55.510 Z e última modificação em 2026 - 07 - 08 T 19: 45: 05.967 Z. O seu estado gravado é analisado.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 6.5, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H, pontuação de exploração 2.8, pontuação de impacto 3.6; CVSS. Classificações de fraqueza associadas: CWE- 409, CWE- 770.

Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: coder coder. O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.