CVE-2026-9369CVE-2026-9369是NousResearch hermes-agent 2026.4.23版本中的一个中等严重性安全漏洞。该漏洞位于CLI web-dashboard接口的hermes_cli/web_server.py文件中的_discover_dashboard_plugins函数。攻击者通过操纵HERMES_ENABLE_PROJECT_PLUGINS参数,可以实现不正确的比较逻辑,从而可能绕过安全检查或执行未授权操作。此漏洞需要本地访问权限才能利用,CVSS评分为5.3,属于中等严重级别。漏洞已于2026年5月24日公开披露,发现者已向厂商报告但未得到回应。由于漏洞利用代码已公开,建议用户尽快采取防御措施。
漏洞根源在于hermes_cli/web_server.py文件中的_discover_dashboard_plugins函数对HERMES_ENABLE_PROJECT_PLUGINS参数的处理存在缺陷。具体问题是不正确的比较逻辑,可能导致访问控制被绕过。攻击者可以通过本地访问系统,修改或注入HERMES_ENABLE_PROJECT_PLUGINS参数值,触发不安全的比较操作。这种不安全的比较可能导致认证检查失效,允许攻击者访问原本需要特定权限才能访问的功能或资源。CVSS向量显示攻击复杂度低(AC:L),需要低权限用户身份(PR:L),但成功利用后可影响机密性(C:L)、完整性(I:L)和可用性(A:L)。