PT-2026-50519 · Unknown · Hermes-Agent

·

CVE-2026-53870

·

Publicado

2026-06-17

·

Atualizado

2026-07-13

CVSS v4.0

6.8

Média

VetorAV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Hermes Agent versões anteriores a 0.16.0
Descrição O software cria os arquivos response store.db e webhook subscriptions.json com permissões de leitura global (modo 0o644). Essa configuração permite que usuários locais com acesso ao sistema de arquivos leiam esses arquivos diretamente, expondo dados sensíveis, como histórico de conversas, payloads de ferramentas, prompts e segredos HMAC (Hash-based Message Authentication Code) por rota, que são utilizados para verificar a integridade e a autenticidade das mensagens.
Recomendações Atualize para a versão 0.16.0 ou posterior.

Exploit

Correção

Incorrect Default Permissions

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53870
GHSA-99F9-J8R3-P853
PYSEC-2026-2511

Produtos afetados

Hermes-Agent