何が起きたか
2026年9月3日に公開 (CVSS 7.3)、VulDB経由で開示、同時期に開示された別の GitSpawn RCE (CVE-2026-71963) と並行する Hermes Agent 脆弱性の広範なクラスタの一部。
なぜ重要か
同時に開示された GitSpawn RCE および SSRF 発見と組み合わせると、これは積極的に使用されている AI エージェントフレームワークである Hermes Agent における広範なセキュリティ負債のパターンを反映しており、そのベンダーは複数の同時セキュリティ開示への対応が遅い/応答がない。
攻撃経路
s71.py の _sess_nowait 関数は session_id 引数を誤って処理し、セッション管理制御のリモート認可バイパスを許可する。
影響を受けるシステム
NousResearch hermes-agent 0.18.0
緩和策
パッチが適用された Hermes Agent リリースが利用可能になったら更新してください。関連する GitSpawn 開示に従い、ベンダーはセキュリティ連絡試行に応答していません。