【误差通告】opencode-ai 未认证 HTTP 服务导致恣意下令执行误差(CVE-2026-22812)
宣布时间 2026-01-16一、误差概述
误差名称 | opencode-ai 未认证 HTTP 服务导致恣意下令执行误差 | ||
CVE ID | CVE-2026-22812 | ||
误差类型 | RCE | 发明时间 | 2026-1-16 |
误差评分 | 8.8 | 误差品级 | 高危 |
攻击向量 | 网络 | 所需权限 | 无 |
使用难度 | 低 | 用户交互 | 需要 |
PoC/EXP | 已果真 | 在野使用 | 未发明 |
opencode-ai是一款面向开发者的外地化AI编程辅助工具,通常以CLI或TUI形式运行,支持在外地情形中挪用大模子完成代码天生、修改、构建与调试等使命。该工具通过启动外地服务与编辑器、终端及自动化流程举行交互,实现会话管理、下令执行和文件读写等能力,旨在提升开发效率并镌汰对云端服务的依赖。opencode-ai适用于多种开发场景,强调外地执行与开发流程集成,在现实使用中对系统权限控制和清静隔离具有较高要求。
二、影响规模
opencode-ai < 1.0.216
三、清静步伐
3.1 升级版本
下载链接:https://github.com/anomalyco/opencode/releases/
3.2 暂时步伐
暂无。


京公网安备11010802024551号