무슨 일이 있었나
2026년 9월 3일 게시 (CVSS 7.3), VulDB를 통해 공개, 별도의 GitSpawn RCE (CVE-2026-71963)와 함께 이 기간에 공개된 광범위한 Hermes Agent 취약점 클러스터의 일부.
왜 중요한가
동시에 공개된 GitSpawn RCE 및 SSRF 발견과 함께, 이는 적극적으로 사용되는 AI 에이전트 프레임워크인 Hermes Agent의 광범위한 보안 부채 패턴을 반영하며, 해당 공급업체는 여러 동시 보안 공개에 대해 응답이 느리거나 반응이 없습니다.
공격 경로
s71.py의 _sess_nowait 함수는 session_id 인수를 잘못 처리하여 세션 관리 제어의 원격 인증 우회를 허용합니다.
영향받는 시스템
NousResearch hermes-agent 0.18.0
완화 방안
사용 가능한 경우 패치된 Hermes Agent 릴리스로 업데이트하십시오. 공급업체는 관련 GitSpawn 공개에 따라 보안 연락 시도에 응답하지 않았습니다.