漏洞  ·  2026-07-28

NousResearch hermes-agent — SimpleX 网关适配器中的不当授权(contactId 操纵)

漏洞Medium 影响GlobalCVE-2026-17432
NVD 在 2026-07-26 发布了 CVE-2026-17432(CVSS 5.0,中危),记录了 hermes-agent 的 SimpleX 平台适配器中的不当授权缺陷,其中 contactId 参数可被操纵以绕过网关授权。
hermes-agent 是来自 NousResearch(著名的开放权重模型实验室)的开源自主 AI 代理框架;其消息网关中的 contactId 授权绕过可能让攻击者冒充或劫持另一用户与代理的对话上下文,尽管范围狭窄(单个消息适配器)限制了受影响范围。
hermes-agent/plugins/platforms/simplex/adapter.py 组件在其 SimpleX 消息网关集成中无法正确验证 contactId 参数,允许攻击者操纵该参数并绕过消息通道的预期授权检查。
NousResearch hermes-agent 2026.6.5
监视 NousResearch/hermes-agent 存储库的补丁;限制 SimpleX 网关暴露,直到修复 contactId 验证。
NVD - CVE-2026-17432
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →