CVE-2026-14628
NousResearch hermes-agent लाइव वेबहुक एंडपॉइंट base.py extract_media पाथ ट्रैवर्सल
- प्रकाशित
- 4 जुल॰ 2026
- अद्यतन
- 6 जुल॰ 2026
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 17 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 53.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
NousResearch hermes-agent के 2026.5.16 तक के संस्करण में एक भेद्यता का पता चला है। यह Live Webhook Endpoint घटक के gateway/platforms/base.py फ़ाइल के extract_media फ़ंक्शन को प्रभावित करता है। एक हेरफेर करने से path traversal उत्पन्न होता है। हमला दूरस्थ रूप से शुरू किया जा सकता है। एक्सप्लॉइट अब सार्वजनिक है और इसका उपयोग किया जा सकता है। इस प्रकटीकरण के बारे में विक्रेता से पहले ही संपर्क किया गया था, लेकिन उन्होंने किसी भी तरह से कोई प्रतिक्रिया नहीं दी।
स्रोत
1- path-traversal-CVE-2026-14628अनुसंधान
CVE-2026-14628 पथ ट्रैवर्सल भेद्यता का शैक्षिक पुनरुत्पादन, जिसमें कमजोर और सुरक्षित कोड उदाहरण, फिक्स स्पष्टीकरण, और CWE-22 के अध्ययन के लिए चलाने योग्य डेमो शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।