
CVE-2026-22812
Sicherheitshinweis, technische Analyse, Erkennungshinweise und Abhilfemaßnahmen für CVE-2026-22812
CVE-2026-22812 ist eine Schwachstelle mit hohem Schweregrad für Remote Code Execution (RCE), die OpenCode-Versionen vor 1.0.216 betrifft.
Das Problem besteht darin, dass OpenCode automatisch einen nicht authentifizierten lokalen HTTP-Server startet, auf den zugegriffen werden kann über:
Dadurch können Angreifer beliebige Shell-Befehle mit den Rechten des aktuellen Benutzers ausführen
| Metrik | Wert |
|---|---|
| CVE-ID | CVE-2026-22812 |
| Schweregrad | Hoch |
| CVSS | 8.8 |
| CWE | CWE-306, CWE-749, CWE-942 |
| Angriffsart | Remote Code Execution |
| Behobene Version | 1.0.216+ |
Quelle: NVD / GitHub Advisory
Die anfälligen Versionen legen automatisch einen lokalen HTTP-Dienst ohne Authentifizierung offen.
Da der Dienst außerdem Anfragen von freizügigen Cross-Origin-Quellen akzeptiert, kann jede bösartige Webseite Anfragen wie die folgende auslösen:
POST /session/:id/shell
Dies kann zu Folgendem führen:
Eine erfolgreiche Ausnutzung kann zu Folgendem führen:
.env, SSH, API-Tokens)
Vulnerable: < 1.0.216
Safe: >= 1.0.216
Sofort aktualisieren:
npm update opencode
oder eine sichere Version installieren:
npm install [email protected]
Falls ein Upgrade nicht sofort möglich ist:
Indikatoren für eine mögliche Ausnutzung:
Empfohlene Telemetrie:
⚠️ In den Diskussionen des Advisories sind öffentliche Details zur Ausnutzung vorhanden.
Vermeiden Sie es im Sinne verantwortungsvoller Offenlegung und Sicherheit, bewaffnete PoCs in öffentlichen Produktions-Repositories zu veröffentlichen.
Dieses Repository ist gedacht für:
Verwenden Sie diese Informationen nicht auf Systemen, die Sie nicht besitzen oder für die Sie keine Berechtigung zum Testen haben.