何が起きたか
NVD REST API経由で検証済み(公開日2026-10-10、VulnCheck)。設定インジェクションの欠陥により、LLMルーターダッシュボードへのアクセスが、Hermes Agentプロセス内でのLLM呼び出し後コマンド実行に変わります。
なぜ重要か
LLMルーターはアプリケーションとモデルエンドポイントの間に位置します。各LLM呼び出し後のエージェント管理ホストでのコード実行は、AIリクエストパス上の永続的なバックドアであり、攻撃にはダッシュボードアカウントのみが必要です。
攻撃経路
hermes-settingsエンドポイントは、攻撃者が制御するbaseUrlをHermes Agentのconfig.yamlにシリアライズします。二重引用符と改行を含むbaseUrlは、hooks_auto_acceptと、LLM呼び出し後にHermes Agentが承認なしで実行するhooks.post_llm_callシェルコマンドを注入します(CWE-94)。
影響を受けるシステム
9router 0.4.1から0.5.99(POST /api/cli-tools/hermes-settings)
緩和策
0.5.99以降にアップグレード。YAML文字列フィールドを検証し、エージェント設定の書き込み前に改行/引用符インジェクションを禁止。VulnCheckアドバイザリを参照。