PT-2026-50519 · Nousresearch · Hermes-Agent

Publicado

2026-06-17

·

Atualizado

2026-06-17

·

CVE-2026-53870

CVSS v3.1

5.5

Média

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Hermes Agent versões anteriores a 0.16.0
Descrição O software cria os arquivos response store.db e webhook subscriptions.json com permissões de leitura global (modo 0o644). Essa configuração permite que usuários locais com acesso ao sistema de arquivos leiam esses arquivos diretamente, expondo dados sensíveis, como histórico de conversas, payloads de ferramentas, prompts e segredos HMAC (Hash-based Message Authentication Code) por rota, que são utilizados para verificar a integridade e a autenticidade das mensagens.
Recomendações Atualize para a versão 0.16.0 ou posterior.

Exploit

Correção

Incorrect Default Permissions

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53870

Produtos afetados

Hermes-Agent