Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Francisco Rosales

#31068de 56,333
8.8CVSS total
Vulnerabilidades · 1
PT-2026-84855
8.8
2026-09-02
Hermes · Hermes · CVE-2026-71963
**Nome do Software Vulnerável e Versões Afetadas** Hermes versão 0.21.0 **Description** Existe um problema onde agentes de codificação executam `git status` ou `git diff` para coleta de contexto antes que os avisos de confiança sejam apresentados ao usuário. Se um repositório for entregue como arquivos (como via zip, sincronização ou USB) em vez de um clone, um arquivo `.git/config` malicioso pode ser incluído. Ao configurar a variável `core.fsmonitor`, um invasor pode obter a execução remota de código (RCE) na máquina hospedeira durante a primeira atualização do índice, já que o subprocesso geralmente é executado sem sandbox. **Recommendations** Atualize o Hermes para uma versão que inclua a correção implementada no commit f6234d0, que utiliza um `noninteractive git env` limpo e as flags `--no-ext-diff`/`--no-textconv` em caminhos de diff. Como mitigação temporária, execute comandos git utilizando `git -c core.fsmonitor=false` para cada chamada em segundo plano.