何が起きたか
NVD は 2026-07-26 に CVE-2026-17432 (CVSS 5.0、中) を公開し、hermes-agent の SimpleX プラットフォームアダプターの不適切な認可の欠陥について文書化し、contactId 引数を操作してゲートウェイ認可をバイパスできます。
なぜ重要か
hermes-agent は NousResearch (注目すべきオープンウェイトモデルラボ) からのオープンソース自律 AI エージェント型フレームワークです。そのメッセージングゲートウェイの contactId 認可バイパスにより、攻撃者は別のユーザーのエージェント型との会話コンテキストを詐称またはハイジャックできますが、範囲が狭い (単一メッセージングアダプター) 爆発範囲を制限します。
攻撃経路
hermes-agent/plugins/platforms/simplex/adapter.py コンポーネントは、その SimpleX メッセージングゲートウェイ統合の contactId 引数を適切に検証できず、攻撃者は引数を操作しメッセージングチャネルの目的の認可チェックをバイパスできます。
影響を受けるシステム
NousResearch hermes-agent 2026.6.5
緩和策
NousResearch/hermes-agent リポジトリでパッチをモニタリングしてください。contactId 検証が修正されるまで SimpleX ゲートウェイ公開を制限してください。