PT-2026-84855 · Hermes · Hermes

·

CVE-2026-71963

·

Publicado

2026-09-02

·

Atualizado

2026-09-09

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Hermes versão 0.21.0
Description Existe um problema onde agentes de codificação executam git status ou git diff para coleta de contexto antes que os avisos de confiança sejam apresentados ao usuário. Se um repositório for entregue como arquivos (como via zip, sincronização ou USB) em vez de um clone, um arquivo .git/config malicioso pode ser incluído. Ao configurar a variável core.fsmonitor, um invasor pode obter a execução remota de código (RCE) na máquina hospedeira durante a primeira atualização do índice, já que o subprocesso geralmente é executado sem sandbox.
Recommendations Atualize o Hermes para uma versão que inclua a correção implementada no commit f6234d0, que utiliza um noninteractive git env limpo e as flags --no-ext-diff/--no-textconv em caminhos de diff. Como mitigação temporária, execute comandos git utilizando git -c core.fsmonitor=false para cada chamada em segundo plano.

Exploit

Correção

RCE

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-71963

Produtos afetados

Hermes