PT-2026-50518 · Unknown · Hermes-Agent

·

CVE-2026-53869

·

Publicado

2026-06-17

·

Atualizado

2026-07-13

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Hermes Agent versões anteriores a 0.16.0
Descrição Um problema de DNS rebinding em endpoints WebSocket permite que atacantes remotos ignorem a validação de Host e Origin. Isso ocorre porque o middleware HTTP do FastAPI não é executado para solicitações de upgrade de WebSocket nos endpoints '/api/pty', '/api/ws', '/api/pub' e '/api/events'. DNS rebinding é uma técnica na qual um site malicioso engana um navegador para enviar solicitações a um servidor local ou interno manipulando registros de DNS. Essa falha permite que atacantes injetem comandos maliciosos ou leiam a saída do terminal.
Recomendações Atualize para a versão 0.16.0 ou posterior.

Exploit

Correção

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53869
GHSA-4PQM-J46F-795X
PYSEC-2026-2510

Produtos afetados

Hermes-Agent