
CVE-2026-22812
نشرة أمنية، تحليل تقني، إرشادات كشف، وملاحظات تخفيف لـ CVE-2026-22812
CVE-2026-22812 هي ثغرة عالية الخطورة من نوع تنفيذ تعليمات برمجية عن بُعد (RCE) تؤثر على إصدارات OpenCode الأقدم من 1.0.216.
تنبع المشكلة من أن OpenCode يبدأ تلقائيًا خادم HTTP محليًا بدون مصادقة يمكن الوصول إليه بواسطة:
يسمح ذلك للمهاجمين بتنفيذ أوامر شل عشوائية بصلاحيات المستخدم الحالي
المصدر: NVD / GitHub Advisory
تُعرّض الإصدارات المتأثرة تلقائيًا خدمة HTTP على localhost بدون مصادقة.
ولأن الخدمة تقبل أيضًا طلبات من مصادر عبر المنشأ متساهلة، يمكن لأي صفحة ويب ضارة إرسال طلبات مثل:
POST /session/:id/shell
قد يؤدي ذلك إلى:
قد يؤدي الاستغلال الناجح إلى:
.env, SSH, API tokens)
Vulnerable: < 1.0.216
Safe: >= 1.0.216
قم بالترقية فورًا:
npm update opencode
أو ثبّت إصدارًا آمنًا:
npm install [email protected]
إذا تعذّرت الترقية فورًا:
مؤشرات الاستغلال المحتمل:
التتبع الموصى به:
⚠️ توجد تفاصيل استغلال علنية في مناقشات النشرة الأمنية.
من أجل الإفصاح المسؤول والسلامة، تجنّب نشر نماذج PoC مُسلَّحة في المستودعات الإنتاجية العامة.
هذا المستودع مخصص لـ:
لا تستخدم هذه المعلومات على أنظمة لا تملكها أو ليس لديك إذن لاختبارها.
| المقياس | القيمة |
|---|
| معرّف CVE | CVE-2026-22812 |
| الخطورة | عالية |
| CVSS | 8.8 |
| CWE | CWE-306, CWE-749, CWE-942 |
| نوع الهجوم | تنفيذ تعليمات برمجية عن بُعد |
| الإصدار المُصلَح | 1.0.216+ |