CVE-2026-71963

Élevée8.8Publiée le 3 septembre 2026

Hermes Agent 0.18.2 à 0.21.0, corrigé dans le commit f6234d0, contient une vulnérabilité d'exécution de code à distance qui permet à des attaquants d'exécuter des commandes OS arbitraires en fournissant un dépôt malveillant avec un .git/config forgé définissant core.fsmonitor sur une commande contrôlée par l'attaquant. Lorsqu'un utilisateur ouvre le dépôt malveillant et envoie un message quelconque, l'agent déclenche une actualisation de l'index git status qui exécute la commande injectée dans le contexte du processus de l'utilisateur, exposant l'environnement complet y compris les clés API des fournisseurs configurés.

Score CVSS8.8 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Type de faiblesse (CWE)CWE-78

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE