漏洞概述 Hermes WebUI 存在一个认证绕过漏洞,允许未认证的远程攻击者注册任意 passkeys。当 HERMES_WEBUI_PASSKEY=1 启用且无现有凭据时,POST /api/auth/passkey/register/options 和 POST /api/auth/passkey/register 端点无需认证即可访问,攻击者可注册第一个 passkey 并获取永久管理控制权限。 影响范围 Hermes WebUI < 0.51.409 修复方案 升级到 Hermes WebUI 0.51.409 或更高版本。 参考链接 Release Notes Responsible Pull Request Maintainer Pull Request Patch Commit 其他信息 严重性: CRITICAL 日期: 6/17/2026 CVE: CVE-2026-55196 CWE: CWE-306 Missing Authentication for Critical Function CVSS: 9.1 CVSS V4 Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N Credit: Chia Min Jun Lennon