Kerentanan  ·  2026-08-08

NousResearch hermes-agent — Incorrect Privilege Assignment and Improper Memory Toolset Access Controls

KerentananMedium dampakGlobalCVE-2026-18976
NVD menerbitkan CVE-2026-18976 dan CVE-2026-18993 (kedua CVSS 6.3, Medium) pada 6 Agustus 2026, menjelaskan privilege-assignment dan access-control flaw dalam NousResearch hermes-agent toolset handling — notably, ini adalah agent framework sama Unit 42 secara terpisah laporkan dikepala senjatai oleh Chinese threat actor merangkai DeepSeek ke dalamnya untuk mass exploitation (sebelumnya dilaporkan).
Diberikan dokumentasi penggunaan hermes-agent sebagai autonomous attack platform dalam live mass-exploitation campaign, authorization flaw dalam tool-privilege dan memory-access model sendiri naikkan risiko framework sendiri sedang lebih lanjut disalahgunakan atau output-nya dimanipulasi.
get_tool_definitions dalam disabled_toolset handler secara tidak benar assign privilege, dan related flaw (CVE-2026-18993) dalam Memory Toolset kekurangan proper access control, kedua remotely exploitable.
NousResearch hermes-agent ≤ 0.16.0
Upgrade ke patched hermes-agent release.
NVD CVE-2026-18976NousResearch/hermes-agent GitHub
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →