OpenCode AI Coding Agent Flaw Lets Malicious Websites Execute Code on Developer Machines
2026/09/29 CyberSecurityNews — 悪意のある Web サイトを利用する攻撃者は、オープンソースの AI コーディング・エージェント OpenCode の脆弱性を悪用し、開発者のコンピュータ上でコマンドを実行する可能性がある。GHSA-632h-h47v-g4x4 として追跡されているこのリモート・コード実行の脆弱性は、OpenCode の /global/upgrade API における Content-Type の混同に起因し、攻撃者が制御するアップグレード先の指定が可能になる。この問題と、安全でない方法でリクエストを処理する問題が組み合わされることでリスクが拡大する。すでに Anomaly は、OpenCode 1.18.22 をリリースし、この問題に対処している。