CVE-2026-22812
OpenCode's Unauthenticated HTTP Server Allows Arbitrary Command Execution
- Publicado
- 12 de jan. de 2026
- Atualizado
- 13 de jan. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HModerado · próximos 30 dias
- Percentil
- 96,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
OpenCode é um agente de codificação de IA de código aberto. Antes da versão 1.0.216, o OpenCode iniciava automaticamente um servidor HTTP não autenticado que permitia que qualquer processo local (ou qualquer site via CORS permissivo) executasse comandos de shell arbitrários com os privilégios do usuário. Esta vulnerabilidade foi corrigida na versão 1.0.216.
Fontes
9- CVE-2026-22812Pesquisa
CVE-2026-22812
- CVE-2026-22812Exploit
Ferramenta de exploração em Python para RCE no OpenCode (CVE-2026-22812) que fornece execução de comandos, leitura/escrita/carregamento/baixamento de arquivos e shell interativo para testes de penetração autorizados.
- ai-agent-security-researchPesquisa
Pesquisa de segurança aberta sobre infraestrutura de agentes de codificação de IA. Manifestos de remediação executáveis por agentes para CVE-2026-22812 e CVE-2026-22813.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.