취약점  ·  2026-09-04

Hermes Agent 추가 결함: 세션 인증 우회 및 링크-제목 가져오기를 통한 SSRF

취약점Medium 영향도GlobalCVE-2026-85105
2026년 9월 3일 게시 (CVSS 7.3), VulDB를 통해 공개, 별도의 GitSpawn RCE (CVE-2026-71963)와 함께 이 기간에 공개된 광범위한 Hermes Agent 취약점 클러스터의 일부.
동시에 공개된 GitSpawn RCE 및 SSRF 발견과 함께, 이는 적극적으로 사용되는 AI 에이전트 프레임워크인 Hermes Agent의 광범위한 보안 부채 패턴을 반영하며, 해당 공급업체는 여러 동시 보안 공개에 대해 응답이 느리거나 반응이 없습니다.
s71.py의 _sess_nowait 함수는 session_id 인수를 잘못 처리하여 세션 관리 제어의 원격 인증 우회를 허용합니다.
NousResearch hermes-agent 0.18.0
사용 가능한 경우 패치된 Hermes Agent 릴리스로 업데이트하십시오. 공급업체는 관련 GitSpawn 공개에 따라 보안 연락 시도에 응답하지 않았습니다.
NVDVulDB
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →