事件经过
NVD 于 2026 年 8 月 6 日发布了 CVE-2026-18996、CVE-2026-18997 和 CVE-2026-18998(全部 CVSS 6.3,中等),描述了 mercury-agent 的命令执行、后台任务和子代理委托处理程序中的权限/授权漏洞群集。
影响分析
代理框架的权限检查、命令执行和子代理委托代码路径中的多个相关授权失败表明框架如何限定代理能力边界的系统性弱点。
攻击途径
PermissionManager.checkShellCommand 为 run_command 处理程序错误分配权限;Agent.handleBgCommand 和 SubAgent.run 中的相关缺陷分别允许对后台命令执行和子代理任务委托的不当授权 — 同一代码库中的三个相关 CVE(18996、18997、18998)。
受影响系统
cosmicstack-labs mercury-agent ≤ 1.1.12
缓解措施
升级到补丁版本的 mercury-agent 版本。