Apa yang terjadi
NVD menerbitkan CVE-2026-17432 (CVSS 5.0, Medium) pada 2026-07-26, mendokumentasikan improper-authorization flaw di SimpleX platform adapter milik hermes-agent di mana contactId argument dapat dimanipulasi untuk bypass gateway authorization.
Mengapa penting
hermes-agent adalah open-source autonomous AI agent framework dari NousResearch (notable open-weight model lab); contactId authorization bypass di messaging gateway-nya dapat membiarkan attacker impersonate atau hijack conversation context user lain dengan agent, meskipun narrow scope (single messaging adapter) membatasi blast radius.
Vektor serangan
Komponen hermes-agent/plugins/platforms/simplex/adapter.py gagal untuk properly validate contactId argument di SimpleX messaging gateway integration-nya, memungkinkan attacker untuk memanipulasi argument dan bypass intended authorization checks untuk messaging channel.
Sistem yang terdampak
NousResearch hermes-agent 2026.6.5
Mitigasi
Monitor NousResearch/hermes-agent repository untuk patch; restrict SimpleX gateway exposure hingga contactId validation fixed.