CVE-2026-22812 — CVE-2026-22812 | Kitploit
0xblackash/cve-2026-22812CVE-2026-22812
CVE-2026-22812
135 mesi fa
Scopri gli strumenti più utilizzati dalla nostra community.
📌 Panoramica
CVE-2026-22812 è una vulnerabilità di Esecuzione remota di codice (RCE) ad alta gravità che interessa le versioni di OpenCode precedenti alla 1.0.216.
Il problema risiede nel fatto che OpenCode avvia automaticamente un server HTTP locale non autenticato accessibile da:
- processi dannosi locali
- schede del browser tramite CORS permissivo
- contenuto web iniettato
- richieste cross-origin verso localhost
Ciò consente agli aggressori di
eseguire comandi shell arbitrari con i privilegi dell'utente corrente
🚨 Gravità
| Metrica | Valore |
|---|
| CVE ID | CVE-2026-22812 |
| Gravità | Alta |
| CVSS | 8.8 |
| CWE | CWE-306, CWE-749, CWE-942 |
| Tipo di attacco | Esecuzione remota di codice |
| Versione corretta | 1.0.216+ |
Fonte: NVD / Advisory GitHub
🧠 Causa tecnica principale
Le versioni vulnerabili espongono automaticamente un servizio HTTP su localhost senza autenticazione.
Poiché il servizio accetta anche richieste provenienti da origini cross-origin permissive, qualsiasi pagina web dannosa può innescare richieste come:
- esecuzione arbitraria di comandi
- furto di credenziali
- esfiltrazione del codice sorgente
- esposizione delle chiavi SSH
- compromissione dei token cloud
- persistenza locale
💥 Impatto
Uno sfruttamento riuscito può comportare:
- 🔓 Compromissione completa della workstation dello sviluppatore
- 🗝️ Perdita di segreti (
.env, SSH, token API)
- 📂 Accesso non autorizzato al codice sorgente
- ☁️ Dirottamento delle sessioni CLI cloud
- 🧪 Rischi di compromissione della supply chain
- 🖥️ Esecuzione arbitraria di shell come utente connesso
📸 Screenshot
📦 Versioni interessate
Vulnerable: < 1.0.216
Safe: >= 1.0.216
🛠️ Mitigazione
✅ Correzione consigliata
oppure installa una versione sicura:
🧱 Soluzioni temporanee
Se l'aggiornamento non è immediatamente possibile:
- limita l'accesso alle porte localhost
- isola OpenCode all'interno di un container
- blocca le richieste localhost sospette
- chiudi le schede del browser non attendibili
- ruota le credenziali esposte
- disabilita il CORS permissivo se configurabile
🔍 Suggerimenti per il rilevamento
Indicatori di un possibile sfruttamento:
- comandi shell insoliti generati da OpenCode
- richieste POST localhost sospette
- richieste originate dal browser verso le porte di OpenCode
- accessi inattesi ai file nelle directory di progetto
- processi figli anomali del terminale
- monitoraggio dell'albero dei processi EDR
- log di accesso HTTP su localhost
- audit dell'esecuzione delle shell
- telemetria di sicurezza del browser
🧪 Stato del Proof of Concept
⚠️ I dettagli pubblici dello sfruttamento sono presenti nelle discussioni degli advisory.
Per una divulgazione responsabile e per la sicurezza, evita di pubblicare PoC armati in repository pubblici di produzione.
📚 Riferimenti
⚖️ Dichiarazione di esclusione di responsabilità
Questo repository è destinato a:
- ricerca sulla sicurezza difensiva
- consapevolezza del blue team
- validazione delle patch
- gestione delle vulnerabilità
- formazione sullo sviluppo sicuro
Non utilizzare queste informazioni su sistemi di cui non si è proprietari o su cui non si ha il permesso di effettuare test.
🛡️ Proteggi i tuoi strumenti di sviluppo AI prima che proteggano il tuo codice