CVE-2026-22812 的安全公告、技术分析、检测指南与缓解说明
CVE-2026-22812 是一个影响 早于 1.0.216 版本的 OpenCode 的高危远程代码执行 (RCE) 漏洞。
问题在于 OpenCode 会自动启动一个未认证的本地 HTTP 服务器,以下来源均可访问它:
攻击者可借此以当前用户的权限执行任意 shell 命令
来源:NVD / GitHub Advisory
受影响版本会自动暴露一个无认证的 localhost HTTP 服务。
由于该服务还接受来自宽松跨源来源的请求,任何恶意网页都可以触发如下请求:
POST /session/:id/shell
这可能导致:
成功利用可能导致:
.env、SSH、API 令牌)
Vulnerable: < 1.0.216
Safe: >= 1.0.216
立即升级:
npm update opencode
或安装安全版本:
npm install [email protected]
如果无法立即升级:
可能被利用的迹象:
建议的遥测数据:
⚠️ 公告讨论中已存在公开的利用细节。
出于负责任披露和安全考虑,请避免在公开的生产仓库中发布武器化的 PoC。
本仓库仅供以下用途:
请勿在您不拥有或未经许可测试的系统上使用此信息。
| 指标 | 值 |
|---|
| CVE 编号 | CVE-2026-22812 |
| 严重程度 | 高 |
| CVSS | 8.8 |
| CWE | CWE-306, CWE-749, CWE-942 |
| 攻击类型 | 远程代码执行 |
| 已修复版本 | 1.0.216+ |