Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Fantasticsquirrel

#28958de 56,333
9.3CVSS total
Vulnerabilidades · 1
PT-2026-56988
9.3
2026-07-09
Unknown · Hermes-Webui · CVE-2026-58122
**Nome do Software Vulnerável e Versões Afetadas** Hermes WebUI versões anteriores a 0.51.307 **Description** Existe uma falha de bypass de autenticação que permite que atacantes remotos não autenticados contornem as restrições de IP de origem local nos endpoints de onboarding. Isso é feito fornecendo um cabeçalho `X-Forwarded-For` forjado contendo um endereço de loopback, o que engana o sistema para tratar a requisição como local. A exploração bem-sucedida permite a realização de server-side request forgery (SSRF)—uma técnica usada para induzir o servidor a fazer requisições para um local não pretendido—contra serviços internos e endpoints de metadados de nuvem. Além disso, atacantes podem sobrescrever configurações de provedores de LLM e chaves de API com valores controlados ou iniciar fluxos de código de dispositivo OAuth para obter tokens de acesso persistentes armazenados em `auth.json`. **Recommendations** Atualize o Hermes WebUI para a versão 0.51.307.