PT-2026-84855 · Hermes · Hermes
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Hermes versão 0.21.0
Description
Existe um problema onde agentes de codificação executam
git status ou git diff para coleta de contexto antes que os avisos de confiança sejam apresentados ao usuário. Se um repositório for entregue como arquivos (como via zip, sincronização ou USB) em vez de um clone, um arquivo .git/config malicioso pode ser incluído. Ao configurar a variável core.fsmonitor, um invasor pode obter a execução remota de código (RCE) na máquina hospedeira durante a primeira atualização do índice, já que o subprocesso geralmente é executado sem sandbox.Recommendations
Atualize o Hermes para uma versão que inclua a correção implementada no commit f6234d0, que utiliza um
noninteractive git env limpo e as flags --no-ext-diff/--no-textconv em caminhos de diff.
Como mitigação temporária, execute comandos git utilizando git -c core.fsmonitor=false para cada chamada em segundo plano.Exploit
Correção
RCE
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hermes