PT-2026-2315 · Opencode · Opencode

Cybershadow

·

Publicado

2026-01-12

·

Atualizado

2026-04-01

·

CVE-2026-22812

CVSS v2.0

10

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas OpenCode versões anteriores a 1.0.216
Descrição OpenCode, um agente de codificação de IA de código aberto, apresenta um problema em que inicia automaticamente um servidor HTTP sem autenticação. Isso permite que qualquer processo local ou qualquer site, devido às configurações CORS permissivas, execute comandos de shell arbitrários com os privilégios do usuário que executa o aplicativo. A vulnerabilidade permite a execução remota de código. O problema está relacionado à falta de autenticação para uma função crítica.
O endpoint vulnerável é /session/{id}/shell, onde id é um identificador de sessão. A exploração envolve enviar uma solicitação POST para este endpoint sem autenticação alguma, permitindo a execução direta de comandos.
Recomendações Atualize o OpenCode para a versão 1.0.216 ou posterior.

Exploit

Correção

RCE

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-00783
CVE-2026-22812
GHSA-VXW4-WV6M-9HHH

Produtos afetados

Opencode