CVE-2023-26114
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
Las versiones de code-server anteriores a 4.10.1 no validan adecuadamente el origen de las conexiones WebSocket, permitiendo que un atacante engañe al servidor para aceptar conexiones de sitios web no confiables y acceder a datos sensibles o funcionalidades.
La vulnerabilidad existe en la validación del protocolo de enlace WebSocket donde el encabezado de origen no se verifica correctamente (CWE-1385, CWE-346). Un atacante puede establecer una conexión WebSocket desde un origen malicioso a una instancia vulnerable de code-server, omitiendo protecciones CORS y obteniendo acceso no autorizado a datos y funcionalidades del servidor sin requerir autenticación directa.