PT-2026-2310 · Hermes+1 · Hermes+1

·

CVE-2026-22798

·

Publicado

2026-01-12

·

Atualizado

2026-07-07

CVSS v3.1

5.9

Média

VetorAV:L/AC:L/PR:L/UI:R/S:C/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas versões do hermes de 0.8.1 a 0.9.0
Descrição O hermes, um fluxo de trabalho de automação de publicação de software, apresenta uma falha na qual subcomandos aceitam opções arbitrárias através do argumento -O. Fornecer dados sensíveis, como tokens de API (por exemplo, via hermes deposit -O invenio rdm.auth token SECRET), resulta na gravação desses dados em arquivos de log em texto simples. Isso expõe as informações a qualquer pessoa com acesso a esses arquivos de log. O argumento -O é usado para passar opções para subcomandos. A variável invenio rdm.auth token é um exemplo de um elemento de dado sensível.
Recomendações Atualize para a versão 0.9.1 ou posterior.

Exploit

Correção

Insertion into Log File

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-22798
GHSA-JM5J-JFRM-HM23
PYSEC-2026-1449

Produtos afetados

Hermes
Inveniordm