
CVE-2026-22812
Aviso de seguridad, análisis técnico, guía de detección y notas de mitigación para CVE-2026-22812
CVE-2026-22812 es una vulnerabilidad de Ejecución Remota de Código (RCE) de alta gravedad que afecta a las versiones de OpenCode anteriores a 1.0.216.
El problema radica en que OpenCode inicia automáticamente un servidor HTTP local no autenticado al que se puede acceder mediante:
Esto permite a los atacantes ejecutar comandos shell arbitrarios con los privilegios del usuario actual
| Métrica | Valor |
|---|---|
| ID de CVE | CVE-2026-22812 |
| Gravedad | Alta |
| CVSS | 8.8 |
| CWE | CWE-306, CWE-749, CWE-942 |
| Tipo de ataque | Ejecución Remota de Código |
| Versión corregida | 1.0.216+ |
Fuente: NVD / GitHub Advisory
Las versiones vulnerables exponen automáticamente un servicio HTTP en localhost sin autenticación.
Debido a que el servicio también acepta solicitudes de orígenes cruzados permisivos, cualquier página web maliciosa puede desencadenar solicitudes como:
POST /session/:id/shell
Esto puede provocar:
Una explotación exitosa puede resultar en:
.env, SSH, tokens de API)
Vulnerable: < 1.0.216
Safe: >= 1.0.216
Actualice inmediatamente:
npm update opencode
o instale una versión segura:
npm install [email protected]
Si la actualización no es posible de inmediato:
Indicadores de posible explotación:
Telemetría recomendada:
⚠️ Existen detalles públicos de explotación en las discusiones del aviso.
Por divulgación responsable y seguridad, evite publicar PoCs armados en repositorios públicos de producción.
Este repositorio está destinado a:
No utilice esta información en sistemas que no posea o para los que no tenga permiso de pruebas.