
CVE-2026-22812
Уведомление безопасности, технический анализ, рекомендации по обнаружению и меры по смягчению последствий для CVE-2026-22812
CVE-2026-22812 — это уязвимость высокой степени серьёзности, приводящая к удалённому выполнению кода (RCE), затрагивающая версии OpenCode до 1.0.216.
Проблема заключается в том, что OpenCode автоматически запускает неаутентифицированный локальный HTTP-сервер, к которому можно получить доступ:
Это позволяет злоумышленникам выполнять произвольные команды оболочки с привилегиями текущего пользователя
| Метрика | Значение |
|---|---|
| Идентификатор CVE | CVE-2026-22812 |
| Серьёзность | Высокая |
| CVSS | 8.8 |
| CWE | CWE-306, CWE-749, CWE-942 |
| Тип атаки | Удалённое выполнение кода |
| Исправленная версия | 1.0.216+ |
Источник: NVD / GitHub Advisory
Уязвимые версии автоматически открывают HTTP-сервис localhost без аутентификации.
Поскольку сервис также принимает запросы от разрешающих cross-origin-источников, любая вредоносная веб-страница может отправлять такие запросы, как:
POST /session/:id/shell
Это может привести к:
Успешная эксплуатация может привести к:
.env, SSH, токены API)

Vulnerable: < 1.0.216
Safe: >= 1.0.216
Немедленно обновитесь:
npm update opencode
или установите безопасную версию:
npm install [email protected]
Если немедленное обновление невозможно:
Индикаторы возможной эксплуатации:
Рекомендуемая телеметрия:
⚠️ В обсуждениях уведомлений о безопасности присутствуют публичные детали эксплуатации.
В целях ответственного раскрытия и безопасности избегайте публикации «боевых» PoC в публичных производственных репозиториях.
Этот репозиторий предназначен для:
Не используйте эту информацию в отношении систем, которыми вы не владеете или на тестирование которых у вас нет разрешения.