Kerentanan  ·  2026-07-28

NousResearch hermes-agent — Improper Authorization di SimpleX Gateway Adapter (contactId manipulation)

KerentananMedium dampakGlobalCVE-2026-17432
NVD menerbitkan CVE-2026-17432 (CVSS 5.0, Medium) pada 2026-07-26, mendokumentasikan improper-authorization flaw di SimpleX platform adapter milik hermes-agent di mana contactId argument dapat dimanipulasi untuk bypass gateway authorization.
hermes-agent adalah open-source autonomous AI agent framework dari NousResearch (notable open-weight model lab); contactId authorization bypass di messaging gateway-nya dapat membiarkan attacker impersonate atau hijack conversation context user lain dengan agent, meskipun narrow scope (single messaging adapter) membatasi blast radius.
Komponen hermes-agent/plugins/platforms/simplex/adapter.py gagal untuk properly validate contactId argument di SimpleX messaging gateway integration-nya, memungkinkan attacker untuk memanipulasi argument dan bypass intended authorization checks untuk messaging channel.
NousResearch hermes-agent 2026.6.5
Monitor NousResearch/hermes-agent repository untuk patch; restrict SimpleX gateway exposure hingga contactId validation fixed.
NVD - CVE-2026-17432
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →