PT-2026-48120 · Git+1 · Hermes-Webui
CVE-2026-49958
·
Publicado
2026-06-09
·
Atualizado
2026-06-09
CVSS v3.1
5.0
Média
| Vetor | AV:L/AC:H/PR:L/UI:R/S:U/C:N/I:L/A:H |
Nome do Software Vulnerável e Versões Afetadas
Hermes WebUI versões anteriores a 0.51.303
Descrição
Existe uma condição de corrida de tempo de verificação e tempo de uso (TOCTOU) na função
git discard() dentro do arquivo api/workspace git.py. Isso ocorre quando um componente de caminho validado é substituído por um symlink—um arquivo especial que aponta para outro local—após a etapa de validação safe resolve ws(), mas antes das chamadas de exclusão Path.unlink() ou shutil.rmtree(). Isso permite que um invasor exclua arquivos arbitrários fora do limite do espaço de trabalho configurado, forçando a operação de exclusão a seguir o symlink para um diretório externo.Recomendações
Atualize o Hermes WebUI para a versão 0.51.303 ou posterior.
Exploit
Correção
Time Of Check To Time Of Use
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hermes-Webui