CVE-2026-71963
Hermes Agent da 0.18.2 a 0.21.0, corretto nel commit f6234d0, contiene una vulnerabilità di remote code execution che consente agli attaccanti di eseguire comandi OS arbitrari fornendo un repository malevolo con un .git/config craftato che imposta core.fsmonitor su un comando controllato dall'attaccante. Quando un utente apre il repository malevolo e invia un qualsiasi messaggio, l'agent attiva un refresh dell'indice di git status che esegue il comando iniettato nel contesto del processo dell'utente, esponendo l'intero environment incluse le provider API key configurate.
Punteggio CVSS8.8 / 10
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HTipo di debolezza (CWE)CWE-78
Articoli correlati
This product uses the NVD API but is not endorsed or certified by the NVD.
La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.
