Coder (registry.coder.com) 2026-09-01 paskelbė GHSA-vx42-ghc9-gw65 ir blog įrašą: nežinomas veikėjas kompromitavo Cloudflare API raktą ir į registry serverių pool įtraukė neautorizuotus IP. Dėl to dalis užklausų į registry.coder.com buvo nukreipta į kenksmingą serverį, kuris serviravo pakeistus Terraform modulius su kredencialų vagyste. Langas: 2026-08-31 07:35–21:45 UTC. Moduliai ieškojo provisioner aplinkos kintamųjų ir sekretų, debesų / AI / CI/CD raktų, OIDC tokenų, SSH raktų, vienkartinių external auth tokenų; jei provisioner veikė coderd viduje — ir Coder DB slaptažodžių. Duomenys siųsti į lookalike domeną coder-infra.com (registruotas 2026-08-28; IoC IP 199.91.220.205). Paveikti: kas tuo langu kūrė / atnaujino template ar paleido workspace su išjungtu modulių cache. Coder teigia, kad jų pačių codebase ir Google Cloud nebuvo kompromituoti; klientų duomenų, kuriuos saugo Coder, poveikio požymių nėra. Viešo CVE nėra. Pataisos: 2.37.0, 2.36.4, 2.35.7, 2.34.9.
Rekomendacija: jei tuo langu traukėte modulius iš registry.coder.com — tikrinkite firewall / DNS / VPC logus dėl ryšių su coder-infra.com, paleiskite Coder advisory SQL užklausas cache ir template versijoms, išvalykite įtartiną cache, kelkite į pataisytą laidą ir rotuokite provisioner / debesų / CI kredencialus.
https://github.com/coder/coder/security/advisories/GHSA-vx42-ghc9-gw65 https://coder.com/blog/coder-registry-security-incident-what-happened-and-what-to-do https://www.bleepingcomputer.com/news/security/coders-registry-infrastructure-compromised-to-push-malicious-modules/
Source: r/KibernetinisSaugumas · by /u/Sarunas