PT-2026-48119 · Unknown · Hermes-Webui

CVE-2026-49957

·

Publicado

2026-06-09

·

Atualizado

2026-06-10

CVSS v3.1

7.7

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Hermes WebUI versões anteriores a 0.51.296
Descrição Um invasor autenticado pode ignorar as verificações de limite de espaço de trabalho explorando um retorno antecipado na lógica de resolução de espaço de trabalho do perfil de terminal remoto/SSH dentro da função remote terminal workspace candidate(). Ao configurar um diretório de trabalho de terminal remoto para um diretório do sistema, como /etc, o caminho de resolução do espaço de trabalho o aceita como uma raiz de espaço de trabalho local confiável antes que a guarda is blocked workspace path() seja executada. Isso permite o acesso de leitura não autorizado a arquivos do sistema local por meio de auxiliares de leitura de arquivos de espaço de trabalho.
Recomendações Atualize para a versão 0.51.296 ou posterior.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49957

Produtos afetados

Hermes-Webui