CVE-2026-7113NousResearch hermes-agent 0.8.0版本的Webhook组件存在严重的安全隐患,被归类为身份验证缺失漏洞(CVE-2026-7113)。该漏洞源于`gateway/platforms/webhook.py`文件中对特定参数的处理逻辑错误。攻击者可以通过操控请求中的`_INSECURE_NO_AUTH`参数,在不提供任何凭证的情况下绕过身份验证机制,从而远程访问受保护的端点。尽管该漏洞的利用复杂度较高,但已有公开的概念验证代码。项目方虽已收到修复建议,但截至目前尚未采取行动,用户需保持警惕。
该漏洞的技术根源在于NousResearch hermes-agent处理Webhook请求时的逻辑缺陷。具体而言,受影响文件`gateway/platforms/webhook.py`中的Webhooks Endpoint组件未能安全地处理`_INSECURE_NO_AUTH`参数。在正常业务流程中,Webhook端点应强制要求客户端进行身份验证,以确保数据来源的可信度。然而,当攻击者在HTTP请求中注入或修改`_INSECURE_NO_AUTH`参数时,应用程序会错误地触发“不安全模式”,导致后续的身份验证检查被跳过。根据CVSS v3.1向量(CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:L),该漏洞可被远程无特权的攻击者利用,无需用户交互。攻击复杂度被标记为“高”(AC:H),意味着利用可能需要特定的条件或时序,但并非不可行。成功利用后,攻击者可获得部分读取权限(C:L)、部分修改权限(I:L)并可能影响部分服务的可用性(A:L)。鉴于该漏洞已被集成到Metasploit等渗透测试框架中,潜在的自动化攻击风险正在增加。