
CVE-2026-22812
Avis de sécurité, analyse technique, recommandations de détection et notes d'atténuation pour CVE-2026-22812
CVE-2026-22812 est une vulnérabilité d'exécution de code à distance (RCE) à haute sévérité affectant les versions d'OpenCode antérieures à 1.0.216.
Le problème vient du fait qu'OpenCode démarre automatiquement un serveur HTTP local non authentifié auquel peuvent accéder :
Cela permet aux attaquants d'exécuter des commandes shell arbitraires avec les privilèges de l'utilisateur actuel
| Métrique | Valeur |
|---|---|
| CVE ID | CVE-2026-22812 |
| Sévérité | Élevée |
| CVSS | 8.8 |
| CWE | CWE-306, CWE-749, CWE-942 |
| Type d'attaque | Exécution de code à distance |
| Version corrigée | 1.0.216+ |
Source : NVD / GitHub Advisory
Les versions vulnérables exposent automatiquement un service HTTP localhost sans authentification.
Comme le service accepte également les requêtes provenant de sources cross-origin permissives, toute page web malveillante peut déclencher des requêtes telles que :
POST /session/:id/shell
Cela peut conduire à :
Une exploitation réussie peut entraîner :
.env, SSH, jetons API)

Vulnerable: < 1.0.216
Safe: >= 1.0.216
Mettez à niveau immédiatement :
npm update opencode
ou installez une version sûre :
npm install [email protected]
Si la mise à niveau n'est pas immédiatement possible :
Indicateurs d'une exploitation possible :
Télémétrie recommandée :
⚠️ Des détails d'exploitation publics existent dans les discussions de l'avis.
Par souci de divulgation responsable et de sécurité, évitez de publier des PoC weaponisés dans des dépôts publics de production.
Ce dépôt est destiné à :
N'utilisez pas ces informations sur des systèmes que vous ne possédez pas ou que vous n'êtes pas autorisé à tester.