Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2026-22813

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
12/01/2026
Última modificación:
21/01/2026

Descripción

*** Pendiente de traducción *** OpenCode is an open source AI coding agent. The markdown renderer used for LLM responses will insert arbitrary HTML into the DOM. There is no sanitization with DOMPurify or even a CSP on the web interface to prevent JavaScript execution via HTML injection. This means controlling the LLM response for a chat session gets JavaScript execution on the http://localhost:4096 origin. This vulnerability is fixed in 1.1.10.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:anoma:opencode:*:*:*:*:*:-:*:* 1.1.10 (excluyendo)