事件经过
发布于2026年9月3日(CVSS 7.3),通过VulDB披露,作为与GitSpawn RCE(CVE-2026-71963)分开披露的Hermes Agent漏洞更广泛集群的一部分。
影响分析
结合同时披露的GitSpawn RCE和SSRF发现,这反映了Hermes Agent中的更广泛安全债务模式,一个积极使用的AI代理框架,其供应商对多个并发安全披露缓慢/无反应。
攻击途径
s71.py中的_sess_nowait函数误处理session_id参数,允许会话管理控制的远程授权绕过。
受影响系统
NousResearch hermes-agent 0.18.0
缓解措施
当修补的Hermes Agent版本可用时更新;根据相关GitSpawn披露,供应商一直对安全联系尝试无反应。