脆弱性  ·  2026-07-28

NousResearch hermes-agent — SimpleX Gateway Adapter (contactId 操作) の不適切な認可

脆弱性Medium 影響度GlobalCVE-2026-17432
NVD は 2026-07-26 に CVE-2026-17432 (CVSS 5.0、中) を公開し、hermes-agent の SimpleX プラットフォームアダプターの不適切な認可の欠陥について文書化し、contactId 引数を操作してゲートウェイ認可をバイパスできます。
hermes-agent は NousResearch (注目すべきオープンウェイトモデルラボ) からのオープンソース自律 AI エージェント型フレームワークです。そのメッセージングゲートウェイの contactId 認可バイパスにより、攻撃者は別のユーザーのエージェント型との会話コンテキストを詐称またはハイジャックできますが、範囲が狭い (単一メッセージングアダプター) 爆発範囲を制限します。
hermes-agent/plugins/platforms/simplex/adapter.py コンポーネントは、その SimpleX メッセージングゲートウェイ統合の contactId 引数を適切に検証できず、攻撃者は引数を操作しメッセージングチャネルの目的の認可チェックをバイパスできます。
NousResearch hermes-agent 2026.6.5
NousResearch/hermes-agent リポジトリでパッチをモニタリングしてください。contactId 検証が修正されるまで SimpleX ゲートウェイ公開を制限してください。
NVD - CVE-2026-17432
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →