Apa yang terjadi
NVD menerbitkan CVE-2026-18976 dan CVE-2026-18993 (kedua CVSS 6.3, Medium) pada 6 Agustus 2026, menjelaskan privilege-assignment dan access-control flaw dalam NousResearch hermes-agent toolset handling — notably, ini adalah agent framework sama Unit 42 secara terpisah laporkan dikepala senjatai oleh Chinese threat actor merangkai DeepSeek ke dalamnya untuk mass exploitation (sebelumnya dilaporkan).
Mengapa penting
Diberikan dokumentasi penggunaan hermes-agent sebagai autonomous attack platform dalam live mass-exploitation campaign, authorization flaw dalam tool-privilege dan memory-access model sendiri naikkan risiko framework sendiri sedang lebih lanjut disalahgunakan atau output-nya dimanipulasi.
Vektor serangan
get_tool_definitions dalam disabled_toolset handler secara tidak benar assign privilege, dan related flaw (CVE-2026-18993) dalam Memory Toolset kekurangan proper access control, kedua remotely exploitable.
Sistem yang terdampak
NousResearch hermes-agent ≤ 0.16.0
Mitigasi
Upgrade ke patched hermes-agent release.