漏洞  ·  2026-08-08

cosmicstack-labs mercury-agent — 命令、后台和子代理处理程序中的多个权限/授权缺陷

漏洞Medium 影响GlobalCVE-2026-18996
NVD 于 2026 年 8 月 6 日发布了 CVE-2026-18996、CVE-2026-18997 和 CVE-2026-18998(全部 CVSS 6.3,中等),描述了 mercury-agent 的命令执行、后台任务和子代理委托处理程序中的权限/授权漏洞群集。
代理框架的权限检查、命令执行和子代理委托代码路径中的多个相关授权失败表明框架如何限定代理能力边界的系统性弱点。
PermissionManager.checkShellCommand 为 run_command 处理程序错误分配权限;Agent.handleBgCommand 和 SubAgent.run 中的相关缺陷分别允许对后台命令执行和子代理任务委托的不当授权 — 同一代码库中的三个相关 CVE(18996、18997、18998)。
cosmicstack-labs mercury-agent ≤ 1.1.12
升级到补丁版本的 mercury-agent 版本。
NVD CVE-2026-18996cosmicstack-labs/mercury-agent GitHub
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →