PT-2026-53925 · Unknown · Hermes-Webui

·

CVE-2026-58174

·

Publicado

2026-06-30

·

Atualizado

2026-07-01

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Hermes WebUI versões anteriores a 0.51.521
Description Ocorre uma falha de bypass de autorização durante o processo de importação de sessão. O endpoint /api/session/import valida o workspace de uma sessão importada sob o perfil nomeado ativo, mas falha ao definir o perfil ao construir o objeto Session. Consequentemente, a sessão é salva com um perfil nulo. Como a verificação de autorização de perfil trata um perfil nulo como o perfil padrão, um usuário atribuído ao perfil padrão pode exportar a transcrição da sessão e usar o identificador da sessão para acessar arquivos do workspace do perfil nomeado, ignorando o isolamento de perfis.
Recommendations Atualize o Hermes WebUI para a versão 0.51.521 ou posterior.

Exploit

Correção

Incorrect Permission

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-58174

Produtos afetados

Hermes-Webui