
CVE-2026-22812
Aviso de segurança, análise técnica, orientações de detecção e notas de mitigação para CVE-2026-22812
CVE-2026-22812 é uma vulnerabilidade de Execução Remota de Código (RCE) de alta gravidade que afeta versões do OpenCode anteriores a 1.0.216.
O problema existe porque o OpenCode inicia automaticamente um servidor HTTP local não autenticado que pode ser acessado por:
Isso permite que atacantes executem comandos shell arbitrários com os privilégios do usuário atual
| Métrica | Valor |
|---|---|
| ID do CVE | CVE-2026-22812 |
| Gravidade | Alta |
| CVSS | 8.8 |
| CWE | CWE-306, CWE-749, CWE-942 |
| Tipo de Ataque | Execução Remota de Código |
| Versão Corrigida | 1.0.216+ |
Fonte: NVD / GitHub Advisory
As versões vulneráveis expõem automaticamente um serviço HTTP em localhost sem autenticação.
Como o serviço também aceita requisições de origens cross-origin permissivas, qualquer página web maliciosa pode disparar requisições como:
POST /session/:id/shell
Isso pode levar a:
A exploração bem-sucedida pode resultar em:
.env, SSH, tokens de API)
Vulnerable: < 1.0.216
Safe: >= 1.0.216
Atualize imediatamente:
npm update opencode
ou instale uma versão segura:
npm install [email protected]
Se a atualização não for possível imediatamente:
Indicadores de possível exploração:
Telemetria recomendada:
⚠️ Detalhes públicos de exploração existem nas discussões do advisory.
Para divulgação responsável e segurança, evite publicar PoCs armamentizadas em repositórios públicos de produção.
Este repositório destina-se a:
Não use estas informações em sistemas que você não possui ou para os quais não tem permissão de teste.