CVE-2026-22812
OpenCode का अनप्रमाणित HTTP सर्वर मनमाना कमांड निष्पादन की अनुमति देता है
- प्रकाशित
- 12 जन॰ 2026
- अद्यतन
- 13 जन॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 96.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
OpenCode एक ओपन सोर्स AI कोडिंग एजेंट है। 1.0.216 से पहले, OpenCode स्वचालित रूप से एक अनप्रमाणित HTTP सर्वर शुरू करता है जो किसी भी स्थानीय प्रक्रिया (या अनुमेय CORS के माध्यम से किसी भी वेबसाइट) को उपयोगकर्ता के विशेषाधिकारों के साथ मनमाने शेल कमांड निष्पादित करने की अनुमति देता है। यह भेद्यता 1.0.216 में ठीक कर दी गई है।
स्रोत
9- CVE-2026-22812अनुसंधान
CVE-2026-22812
- CVE-2026-22812एक्सप्लॉइट
Python exploit टूल OpenCode RCE (CVE-2026-22812) के लिए, जो कमांड निष्पादन, फ़ाइल पढ़ने/लिखने/अपलोड/डाउनलोड, और अधिकृत पेनिट्रेशन टेस्टिंग के लिए इंटरैक्टिव शेल प्रदान करता है।
- ai-agent-security-researchअनुसंधान
एआई कोडिंग एजेंट इंफ्रास्ट्रक्चर पर खुला सुरक्षा अनुसंधान। CVE-2026-22812 और CVE-2026-22813 के लिए एजेंट-निष्पादन योग्य सुधार मैनिफेस्ट।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।