
CVE-2026-22812
CVE-2026-22812 に関するセキュリティアドバイザリ、技術分析、検出の手引き、および緩和策のメモ
CVE-2026-22812 は、1.0.216 より前のバージョンの OpenCode に影響する高深刻度のリモートコード実行(RCE) の脆弱性です。
この問題は、OpenCode が自動的に認証なしのローカル HTTP サーバーを起動し、以下の手段でアクセスできることに起因します。
これにより、攻撃者は現在のユーザーの権限で任意のシェルコマンドを実行できる可能性があります。
出典: NVD / GitHub Advisory
影響を受けるバージョンは、認証なしで localhost HTTP サービスを自動的に公開します。
このサービスは寛容なクロスオリジンソースからのリクエストも受け付けるため、悪意のある Web ページが以下のようなリクエストをトリガーできます。
POST /session/:id/shell
これにより、以下が発生する可能性があります。
悪用に成功した場合、以下をもたらす可能性があります。
.env、SSH、API トークン)
Vulnerable: < 1.0.216
Safe: >= 1.0.216
直ちにアップグレードしてください:
npm update opencode
または安全なバージョンをインストールします:
npm install [email protected]
直ちにアップグレードできない場合:
悪用の可能性を示す兆候:
推奨テレメトリ:
⚠️ アドバイザリの議論に公開された悪用手法の詳細が存在します。
責任ある開示と安全性のため、実運用の公開リポジトリに武器化された PoC を公開しないでください。
このリポジトリは以下を目的としています:
所有している、またはテスト許可を得ているシステム以外でこの情報を使用しないでください。
| メトリクス | 値 |
|---|
| CVE ID | CVE-2026-22812 |
| 深刻度 | High |
| CVSS | 8.8 |
| CWE | CWE-306, CWE-749, CWE-942 |
| 攻撃種別 | リモートコード実行 |
| 修正バージョン | 1.0.216+ |