脆弱性  ·  2026-08-08

NousResearch hermes-agent — Incorrect Privilege Assignment and Improper Memory Toolset Access Controls

脆弱性Medium 影響度GlobalCVE-2026-18976
NVD は2026年8月6日、CVE-2026-18976 および CVE-2026-18993 (両方 CVSS 6.3, Medium) を公開しました。NousResearch の hermes-agent ツールセット処理内の権限割り当てとアクセス制御欠陥を説明します。特に、これは、Unit 42 が別途、中国の脅威アクターがそれに DeepSeek をワイヤリングして大量悪用するために武装化されていると報告したのと同じエージェントフレームワークです (以前に報告されました)。
hermes-agent の文書化されたライブ大量悪用キャンペーンで自律型攻撃プラットフォームとしての使用を鑑みて、独自のツール権限およびメモリアクセスモデル内の認可欠陥はフレームワーク自体がさらに悪用される、またはその出力が操作されるリスクを高めます。
disabled_toolsets ハンドラー内の get_tool_definitions は権限を正しく割り当てず、関連する欠陥 (CVE-2026-18993) は Memory Toolset 内のアクセス制御がなく、両方ともリモートで悪用可能です。
NousResearch hermes-agent ≤ 0.16.0
パッチされた hermes-agent リリースにアップグレードしてください。
NVD CVE-2026-18976NousResearch/hermes-agent GitHub
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →