CVE-2026-71963

Alta8.8Pubblicata il 3 settembre 2026

Hermes Agent da 0.18.2 a 0.21.0, corretto nel commit f6234d0, contiene una vulnerabilità di remote code execution che consente agli attaccanti di eseguire comandi OS arbitrari fornendo un repository malevolo con un .git/config craftato che imposta core.fsmonitor su un comando controllato dall'attaccante. Quando un utente apre il repository malevolo e invia un qualsiasi messaggio, l'agent attiva un refresh dell'indice di git status che esegue il comando iniettato nel contesto del processo dell'utente, esponendo l'intero environment incluse le provider API key configurate.

Punteggio CVSS8.8 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Tipo di debolezza (CWE)CWE-78

Articoli correlati

This product uses the NVD API but is not endorsed or certified by the NVD.

La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.

Database CVE