
CVE-2026-22812
CVE-2026-22812 के लिए सुरक्षा सलाह, तकनीकी विश्लेषण, पहचान मार्गदर्शन, और शमन नोट्स
CVE-2026-22812 एक उच्च-गंभीरता रिमोट कोड निष्पादन (RCE) भेद्यता है जो OpenCode के 1.0.216 से पहले के संस्करणों को प्रभावित करती है।
समस्या इसलिए मौजूद है क्योंकि OpenCode स्वचालित रूप से एक अप्रमाणित स्थानीय HTTP सर्वर शुरू करता है जिसे निम्न द्वारा एक्सेस किया जा सकता है:
यह हमलावरों को वर्तमान उपयोगकर्ता के विशेषाधिकारों के साथ मनमानी शेल कमांड निष्पादित करने की अनुमति देता है
| मीट्रिक | मान |
|---|---|
| CVE ID | CVE-2026-22812 |
| गंभीरता | उच्च |
| CVSS | 8.8 |
| CWE | CWE-306, CWE-749, CWE-942 |
| हमला प्रकार | रिमोट कोड निष्पादन |
| स्थिर संस्करण | 1.0.216+ |
स्रोत: NVD / GitHub सलाह
कमजोर संस्करण स्वचालित रूप से बिना प्रमाणीकरण के एक लोकलहोस्ट HTTP सेवा को उजागर करते हैं।
क्योंकि सेवा अनुमेय क्रॉस-ओरिजिन स्रोतों से भी अनुरोध स्वीकार करती है, कोई भी दुर्भावनापूर्ण वेबपेज निम्नलिखित जैसे अनुरोध ट्रिगर कर सकता है:
POST /session/:id/shell
इससे निम्नलिखित हो सकता है:
सफल शोषण के परिणामस्वरूप हो सकता है:
.env, SSH, API टोकन)

Vulnerable: < 1.0.216
Safe: >= 1.0.216
तुरंत अपग्रेड करें:
npm update opencode
या एक सुरक्षित संस्करण स्थापित करें:
npm install [email protected]
यदि तुरंत अपग्रेड करना संभव नहीं है:
संभावित शोषण के संकेतक:
अनुशंसित टेलीमेट्री:
⚠️ सलाह चर्चाओं में सार्वजनिक शोषण विवरण मौजूद हैं।
जिम्मेदार प्रकटीकरण और सुरक्षा के लिए, सार्वजनिक उत्पादन रिपॉजिटरी में हथियारबंद PoCs प्रकाशित करने से बचें।
यह रिपॉजिटरी निम्नलिखित के लिए अभिप्रेत है:
इस जानकारी का उपयोग उन सिस्टम पर न करें जिनके आप मालिक नहीं हैं या जिनके परीक्षण की अनुमति नहीं है।