CVE-2026-22812
OpenCode: il server HTTP non autenticato consente l'esecuzione arbitraria di comandi
- Pubblicato
- 12 gen 2026
- Aggiornato
- 13 gen 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 25 ago 2026
OpenCode: il server HTTP non autenticato consente l'esecuzione arbitraria di comandi
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HModerato · prossimi 30 giorni
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
OpenCode è un agente di coding AI open source. Prima della versione 1.0.216, OpenCode avvia automaticamente un server HTTP non autenticato che consente a qualsiasi processo locale (o a qualsiasi sito web tramite CORS permissivo) di eseguire comandi shell arbitrari con i privilegi dell'utente. Questa vulnerabilità è corretta nella versione 1.0.216.
CVE-2026-22812
Strumento di exploit in Python per OpenCode RCE (CVE-2026-22812) che fornisce esecuzione di comandi, lettura/scrittura/caricamento/scaricamento di file e shell interattiva per test di penetrazione autorizzati.
Ricerca di sicurezza open sull'infrastruttura degli agenti di codifica AI. Manifesti di remediation eseguibili dagli agenti per CVE-2026-22812 e CVE-2026-22813.
Nuclei template per rilevare e sfruttare l'esecuzione remota di codice non autenticata in OpenCode tramite richieste HTTP appositamente costruite.
Toolkit di sfruttamento per CVE-2026-22812 (RCE non autenticata in OpenCode) che fornisce shell interattiva, esecuzione arbitraria di comandi, upload/download di file ed enumerazione di sistema per test di sicurezza autorizzati.
Strumento Python per verificare e sfruttare CVE-2026-22812 in OpenCode, con supporto per esecuzione di comandi, lettura di file e scansione multi-target sulle porte 4095-4100.
# Exploit proof-of-concept basato su Java per CVE-2026-22812, una vulnerabilità di esecuzione remota di codice in OpenCode, che dimostra lo sfruttamento con una semplice esecuzione di un file jar.
Exploit per CVE-2026-22812, una vulnerabilità di esecuzione remota di codice non autenticata in OpenCode, che consente agli attaccanti di eseguire comandi arbitrari su server vulnerabili.
Una raccolta verificata e curata dalla community di exploit Proof-of-Concept per CVE divulgate nel 2026.
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.