漏洞  ·  2026-10-02

OpenCode AI编码智能体RCE:恶意网站通过/global/upgrade在开发者机器上执行命令

漏洞High 影响Global
Datadog安全实验室在OpenCode AI编码智能体的浏览器界面中发现了一个严重远程代码执行漏洞:/global/upgrade API将原始请求处理程序中的内容类型混淆与对攻击者控制的升级目标的不安全处理相结合,使恶意网站能够用包含恶意package.json生命周期脚本的包替换路径上的npm tarball。该漏洞仅要求运行受影响版本的用户在本地智能体服务器处于活动状态时访问特制页面。
AI编码智能体是开发者机器上信任级别最高的界面——它持有用户的凭证、仓库访问权限和shell特权。通过访问一个良性网页来入侵它,将日常浏览行为转化为在智能体主机上的完全代码执行,直接导致代码供应链投毒和凭证窃取,威胁所有编写AI辅助代码的人。
在OpenCode Web界面运行期间(opencode serve/web于127.0.0.1:4096)访问特制网页会触发内容类型混淆路径:/global/upgrade端点将攻击者控制的升级目标传入包管理器安装命令,而npm包规范接受远程tarball URL——因此隐藏表单/纯文本请求可以引导安装指向恶意包,其preinstall生命周期脚本以OpenCode进程的权限执行。未认证的localhost服务可通过顶级HTML表单导航从恶意页面访问(绕过CORS)。未申请CVE;请关注GitHub安全公告。
OpenCode 1.14.30–1.18.21(通过npm/pnpm/Bun安装);已在1.18.22中修复;GitHub公告GHSA-632h-h47v-g4x4
升级至OpenCode 1.18.22+(将升级目标验证为语义版本;拒绝text/plain请求体)。纵深防御:设置OPENCODE_SERVER_PASSWORD,不要将服务暴露到localhost之外,将突然的包管理器活动视为入侵证据
CybersecurityNews: OpenCode AI Coding Agent Flaw Lets Malicious Websites Execute Commands
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →