Уязвимость OpenCode AI позволяет вредоносным веб-сайтам выполнять код на компьютерах разработчиков

Wait 5 sec.

В OpenCode, популярном open source ИИ-агенте для программирования, нашли уязвимость, позволяющую выполнять команды на компьютере разработчика через вредоносную веб-страницу. Согласно общедоступным данным npm, 82 уязвимых релиза были загружены более 647 000 раз в период с 17 по 23 сентября 2026 года.Схема атакиАгент поднимает на машине разработчика локальный API. Вредоносная страница отправляет запрос к этому API из браузера, а путаница с типом содержимого позволяет запросу пройти проверку. Эндпоинт обновления подставляет значение атакующего в команду пакетного менеджера, и код выполняется с правами разработчика. Никаких фишинговых вложений, достаточно открыть ссылку.Что из этого следует Читать далее