CVE-2026-71963
Hermes Agent 0.18.2 through 0.21.0, corregido en el commit f6234d0, contiene una vulnerabilidad de ejecución remota de código que permite a los atacantes ejecutar comandos arbitrarios del sistema operativo suministrando un repositorio malicioso con un .git/config manipulado que establece core.fsmonitor en un comando controlado por el atacante. Cuando un usuario abre el repositorio malicioso y envía cualquier mensaje, el agente desencadena una actualización del índice de git status que ejecuta el comando inyectado en el contexto del proceso del usuario, exponiendo todo el entorno, incluidas las API keys del proveedor configurado.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HArtículos relacionados
This product uses the NVD API but is not endorsed or certified by the NVD.
La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.
