每天听简报,了解最新科技、AI、软件资讯
OpenCode是一个月活超过一千六百万的开源AI编程代理工具,安全公司Datadog发现,1.14.30到1.18.21版本区间里,攻击者只要诱导用户打开一个恶意网页,就能在用户本机运行的OpenCode服务上执行任意代码。根源是升级接口没有正确校验请求内容类型,本地服务端默认还不需要密码认证。项目方8月24号发布1.18.22版本修复了漏洞,收紧了版本格式校验。研究人员统计,出问题的82个版本,公开前一周下载量超过六十四万七千次。OpenCode官方账号已提醒用户升级,用过网页界面或本地服务端的人,查清版本号和安装方式,升级到最新版是目前唯一的应对办法。
进度保存在本设备 · 登录同步