„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-10223 betrifft die NousResearch hermes-agent Software in allen Versionen bis einschließlich 2026.4.30. Die Schwachstelle ermöglicht Injection-Angriffe über die Netzwerk-Schnittstelle. Ein Public Exploit ist verfügbar, was das Risiko erheblich erhöht. Der Hersteller hat auf Benachrichtigungen nicht reagiert.
Betroffene Systeme
Betroffen sind alle Installationen von NousResearch hermes-agent mit den Versionen:
- hermes-agent ≤ 2026.4.30
- Alle bisherigen Versionen ohne Patch
Die genaue Anzahl betroffener Systeme ist nicht bekannt, da keine Patch-Informationen vorliegen.
Technische Details
Die Verwundbarkeit befindet sich in der Funktion _scan_memory_content der Datei tools/memory_tool.py. Die fehlerhafte Eingabevalidierung ermöglicht Injection-Attacken, bei denen Angreifer schädliche Code-Sequenzen einschleusen können.
Angriffsvektor: Network (Remote)
CVSS-Score: 6.3 (Medium)
Die Exploitation erfordert keine Authentifizierung und kann vollständig remote durchgeführt werden. Die öffentliche Verfügbarkeit von Exploits erhöht die praktische Ausnutzbarkeit erheblich.
Empfohlene MaĂźnahmen
- Sofortige Maßnahme: Deaktivieren Sie die memory_tool Funktionalität, falls möglich
- Input-Validierung: Implementieren Sie strikte Eingabefilterung und Sanitization
- Netzwerk-Segmentierung: Beschränken Sie den Netzwerkzugriff auf hermes-agent Instanzen
- Monitoring: Ăśberwachen Sie Zugriffsversuche auf
tools/memory_tool.py - Update-Planung: Warten Sie auf offizielle Patches und testen Sie diese vor Deployment
Bewertung
Trotz des Medium-Ratings stellt diese SicherheitslĂĽcke ein erhebliches Risiko dar, da:
- Entfernte Ausnutzung ohne Authentifizierung möglich ist
- Ă–ffentlich verfĂĽgbare Exploits existieren
- Kein Patch vom Hersteller bereitgestellt wurde
Betroffene Organisationen sollten diese Schwachstelle als prioritär einstufen und sofortige Gegenmaßnahmen einleiten.
„`