PT-2026-48120 · Git+1 · Hermes-Webui

CVE-2026-49958

·

Publicado

2026-06-09

·

Atualizado

2026-06-09

CVSS v3.1

5.0

Média

VetorAV:L/AC:H/PR:L/UI:R/S:U/C:N/I:L/A:H
Nome do Software Vulnerável e Versões Afetadas Hermes WebUI versões anteriores a 0.51.303
Descrição Existe uma condição de corrida de tempo de verificação e tempo de uso (TOCTOU) na função git discard() dentro do arquivo api/workspace git.py. Isso ocorre quando um componente de caminho validado é substituído por um symlink—um arquivo especial que aponta para outro local—após a etapa de validação safe resolve ws(), mas antes das chamadas de exclusão Path.unlink() ou shutil.rmtree(). Isso permite que um invasor exclua arquivos arbitrários fora do limite do espaço de trabalho configurado, forçando a operação de exclusão a seguir o symlink para um diretório externo.
Recomendações Atualize o Hermes WebUI para a versão 0.51.303 ou posterior.

Exploit

Correção

Time Of Check To Time Of Use

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49958

Produtos afetados

Hermes-Webui