Hermes Agent 0.18.2(早于 0.19.0 的版本)存在一个供应链漏洞,源于其捆绑的 MCP 目录(catalog)中通过可变分支(mutable branch)而非固定的提交 SHA 引用第三方上游仓库。远程攻击者若控制了该上游仓库,即可向所有安装了受影响目录条目的主机传播恶意代码,无需操作员进行额外操作即可执行任意代码。
| 厂商 | 产品 | 版本范围 | 状态 |
|---|---|---|---|
| NousResearch | hermes-agent | 0.18.2< 0.19.0 |
affected |
2026.7.7.2< 2026.7.20 |
affected |
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| NousResearch | hermes-agent | 0.18.2 ~ 0.19.0 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC暂无评论