Kerentanan  ·  2026-08-08

cosmicstack-labs mercury-agent — Multiple Privilege/Authorization Flaws in Command, Background, and Sub-Agent Handlers

KerentananMedium dampakGlobalCVE-2026-18996
NVD menerbitkan CVE-2026-18996, CVE-2026-18997, dan CVE-2026-18998 (semua CVSS 6.3, Medium) pada 6 Agustus 2026, menjelaskan cluster privilege/authorization bugs lintas mercury-agent command execution, background task, dan sub-agent delegation handler.
Multiple related authorization failure lintas agent framework privilege-checking, command-execution, dan sub-agent-delegation code path menunjukkan systemic weakness dalam bagaimana framework scope agent capability boundary.
PermissionManager.checkShellCommand secara tidak benar mengassign privilege untuk run_command handler; related flaw dalam Agent.handleBgCommand dan SubAgent.run memungkinkan improper authorization untuk background command execution dan sub-agent task delegation masing-masing — tiga related CVE (18996, 18997, 18998) dalam codebase sama.
cosmicstack-labs mercury-agent ≤ 1.1.12
Upgrade ke patched mercury-agent release.
NVD CVE-2026-18996cosmicstack-labs/mercury-agent GitHub
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →