CoderはGitHub Security Advisory GHSA-vx42-ghc9-gw65(Critical、CVSS 9.0)を2026年9月1日に公開した。攻撃者がCloudflare上のCoderインフラにアクセスし、モジュールレジストリ向けIPプールへ不正アドレスを追加。registry.coder.com経由で一部ユーザーに悪性成果物が配信された。
影響範囲と手口
影響時間は2026年8月31日07:35〜21:45 UTC。新規テンプレート作成、テンプレート版更新、ドライラン、モジュールキャッシュ無効時のワークスペース作成などが該当しうる。悪性コードは資格情報を収集し、正規ドメインに似せたcoder-infra.comへ送出する設計だった。Coder側が保持する顧客データへの影響は確認されていないとする。
パッチ版は2.37.0、2.36.4、2.35.7、2.34.9。アドバイザリはキャッシュされたモジュール特定用SQL、削除用SQL、outbound通信のIoC、プロビジョナー上の秘密(OIDCトークン、SSH鍵、外部認証、coderd同居時のDBパスワード等)のローテーションを求めている。
実務への影響
Coderや類似のリモート開発基盤を使う組織は、まず時間窓内のテンプレート更新有無を照会し、キャッシュ削除と資格情報ローテを並行すべきだ。サプライチェーン監視では公式レジストリでも配信経路の改ざんがあり得る前提で、許可リストとegress監視を見直したい。