CVE-2026-22812
OpenCode's خادم HTTP غير المُصادَق يسمح بتنفيذ أوامر عشوائية
- تم النشر
- 12/01/2026
- محدث
- 13/01/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 96.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
OpenCode هو وكيل برمجة ذكي مفتوح المصدر. قبل الإصدار 1.0.216، كان OpenCode يبدأ تلقائيًا خادم HTTP غير مصادق يسمح لأي عملية محلية (أو أي موقع ويب عبر CORS متساهل) بتنفيذ أوامر shell عشوائية بصلاحيات المستخدم. تم إصلاح هذه الثغرة الأمنية في الإصدار 1.0.216.
المصادر
9- CVE-2026-22812البحث
CVE-2026-22812
- CVE-2026-22812استغلال
أداة استغلال بلغة Python لثغرة تنفيذ الأوامر عن بُعد في OpenCode (CVE-2026-22812) توفر تنفيذ الأوامر، وقراءة/كتابة/رفع/تنزيل الملفات، وقشرة تفاعلية لاختبار الاختراق المصرح به.
بحث أمني مفتوح حول البنية التحتية لوكلاء البرمجة بالذكاء الاصطناعي. بيانات معالجة قابلة للتنفيذ بواسطة الوكيل لثغرات CVE-2026-22812 وCVE-2026-22813.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.