CVE-2026-9352CVE-2026-9352是NousResearch hermes-agent项目中的一个信息泄露漏洞。该漏洞存在于tools/environments/local.py文件中的_make_run_env函数中,攻击者可以通过构造特定的请求操纵Messaging Gateway Handler组件,从而获取敏感信息。由于该漏洞的利用代码已公开,且CVSS评分为5.3,属于中危级别,远程攻击者无需认证即可利用此漏洞。 NousResearch hermes-agent是一个开源的AI代理框架,广泛应用于自动化任务处理和消息传递场景。该漏洞的存在可能导致系统配置信息、环境变量、敏感文件路径等机密信息被未授权访问。鉴于该漏洞已公开披露且厂商未做出响应,建议使用者尽快采取防护措施。
该漏洞的根本原因在于tools/environments/local.py文件中的_make_run_env函数缺乏足够的输入验证和访问控制机制。攻击者可以通过向Messaging Gateway Handler发送精心构造的请求,触发_make_run_env函数的异常执行路径,从而访问本应受保护的系统资源。具体来说,攻击者可以利用函数对用户输入处理不当的缺陷,读取本地文件系统中的敏感文件路径、环境变量配置以及系统部署信息。由于函数设计时未考虑边界情况,攻击者可以通过路径遍历或参数注入的方式绕过正常的安全检查。值得注意的是,该漏洞的攻击复杂度较低(AC:L),攻击者只需具备基本的网络访问能力即可发起攻击,无需特殊权限或用户交互。