【漏洞通告】opencode-ai 未认证 HTTP 服务导致任意命令执行漏洞(CVE-2026-22812)
发布时间 2026-01-16一、漏洞概述
漏洞名称 | opencode-ai 未认证 HTTP 服务导致任意命令执行漏洞 | ||
CVE ID | CVE-2026-22812 | ||
漏洞类型 | RCE | 发现时间 | 2026-1-16 |
漏洞评分 | 8.8 | 漏洞等级 | 高危 |
攻击向量 | 网络 | 所需权限 | 无 |
利用难度 | 低 | 用户交互 | 需要 |
PoC/EXP | 已公开 | 在野利用 | 未发现 |
opencode-ai是一款面向开发者的本地化AI编程辅助工具,通常以CLI或TUI形式运行,支持在本地环境中调用大模型完成代码生成、修改、构建与调试等任务。该工具通过启动本地服务与编辑器、终端及自动化流程进行交互,实现会话管理、命令执行和文件读写等能力,旨在提升开发效率并减少对云端服务的依赖。opencode-ai适用于多种开发场景,强调本地执行与开发流程集成,在实际使用中对系统权限控制和安全隔离具有较高要求。
二、影响范围
opencode-ai < 1.0.216
三、安全措施
3.1 升级版本
下载链接:https://github.com/anomalyco/opencode/releases/
3.2 临时措施
暂无。


京公网安备11010802024551号