Apa yang terjadi
NVD menerbitkan CVE-2026-18996, CVE-2026-18997, dan CVE-2026-18998 (semua CVSS 6.3, Medium) pada 6 Agustus 2026, menjelaskan cluster privilege/authorization bugs lintas mercury-agent command execution, background task, dan sub-agent delegation handler.
Mengapa penting
Multiple related authorization failure lintas agent framework privilege-checking, command-execution, dan sub-agent-delegation code path menunjukkan systemic weakness dalam bagaimana framework scope agent capability boundary.
Vektor serangan
PermissionManager.checkShellCommand secara tidak benar mengassign privilege untuk run_command handler; related flaw dalam Agent.handleBgCommand dan SubAgent.run memungkinkan improper authorization untuk background command execution dan sub-agent task delegation masing-masing — tiga related CVE (18996, 18997, 18998) dalam codebase sama.
Sistem yang terdampak
cosmicstack-labs mercury-agent ≤ 1.1.12
Mitigasi
Upgrade ke patched mercury-agent release.