Popis CVE k Hermes Agentu nesedí na odkazované opravné commity
Dvě bezpečnostní hlášení zveřejněná 28. srpna popisují chyby v katalogu MCP a ochraně citlivých souborů Hermes Agentu. První sedí na opravný commit přesně: větev main vystřídal neměnný otisk. Druhé mluví o souboru auth.json a nástroji pro zápis souborů, jenže odkazované commity mění jiné cesty a schvalování terminálových příkazů.

Databáze GitHubu zveřejnila 28. srpna 2026 dvě bezpečnostní hlášení k nástroji Hermes Agent od Nous Research. Obě vycházejí z podkladů společnosti VulnCheck a obě odkazují na již vydané opravy. Jedno z nich lze podle veřejných změn v kódu sledovat řádek po řádku. U druhého popisuje hlášení jiný soubor i jiný způsob zápisu, než jaké řeší oba přiložené commity.
Katalog n8n mířil na větev main
CVE-2026-82021 se týká katalogu serverů MCP, které si Hermes Agent umí doinstalovat. Záznam pro propojení s automatizačním nástrojem n8n určoval v poli ref větev main cizího repozitáře. Větev je pohyblivý ukazatel: její vlastník může pod stejným jménem později nabídnout jiný kód. Kdo by cizí repozitář ovládl, mohl by tak podle hlášení dostat vlastní kód na počítač při další instalaci této položky.
Oprava v commitu 9df5f879 z 15. července nahradila slovo main čtyřicetiznakovým otiskem konkrétního commitu. Přidala také kontrolní test pro celý katalog. Instalace z Gitu musí od té chvíle uvádět úplný otisk a spouštěče balíčků přes uvx, npx, pipx, bunx nebo pnpx přesnou verzi. Vzdálené servery připojené přes HTTP jsou z této kontroly vyňaté, protože je Hermes Agent nestahuje.
VulnCheck hodnotí chybu známkou 9,0 z 10 a označuje ji jako kritickou. Rozsah zapisuje dvěma způsoby: běžné balíčky od verze 0.18.2 do verze před 0.19.0 a datované balíčky od 2026.7.7.2 do verze před 2026.7.20. Na PyPI vyšla opravená verze 0.19.0 20. července, tedy 39 dní před zveřejněním CVE. Veřejný záznam neuvádí, že by někdo chybu zneužil.
Popis druhé chyby jmenuje auth.json
CVE-2026-82020 dostalo známku 7,6 a závažnost vysoká. Podle popisu mohl útočník ovlivňující obsah zprávy přimět nástroj pro zápis souborů, aby přepsal úložiště přihlašovacích údajů. Ochrana citlivých cest prý vynechávala soubor auth.json. Dotčená je verze 0.16.0 a opravou má být 0.17.0.
Odkazované změny ale vypadají jinak. První commit přidává schválení před příkazy cp, mv a install, pokud zapisují do adresáře .ssh, souborů .netrc, .pgpass, .npmrc či .pypirc, do přihlašovacích skriptů shellu nebo do konfigurace Hermes Agentu. Druhý commit doplňuje stejnou bránu pro úpravy na místě přes sed, perl a ruby.
Oba commity mění jen soubor tools/approval.py a jeho testy. Řetězec auth.json v jejich změnách není a nástroj pro zápis souborů neupravují. To samo o sobě neříká, že hlášená chyba neexistovala. Z veřejných podkladů však nejde rozhodnout, zda nesedí slovní popis, nebo seznam opravných commitů. Převyprávět hlášení bez této výhrady by znamenalo tvrdit víc, než jeho vlastní odkazy dokládají.
Opravené balíčky vyšly před oběma hlášeními
Oba commity k druhému CVE pocházejí ze 13. června. Hermes Agent 0.17.0 se na PyPI objevil 19. června, sedmdesát dní před zveřejněním hlášení. Současná verze na indexu je 0.19.0 a obsahuje obě opravy. Totéž říkají datované značky projektu: 2026.6.19 a 2026.7.20.
Rozdílné číslování není další rozpor. Projekt označuje totéž vydání kalendářní značkou na GitHubu a kratší verzí v balíčku pro Python; VulnCheck proto u každého CVE vypisuje obě řady. Nesoulad zůstává jen u toho, co měla červnová dvojice commitů opravit.
Zdroje: hlášení VulnCheck k dodavatelskému řetězci katalogu MCP a k ochraně citlivých souborů, odpovídající záznamy GHSA-w9gw-vgmg-q67h a GHSA-rrm3-x23q-98qc, opravné commity projektu Nous Research a metadata vydání z veřejného rozhraní PyPI. Rozdíly 39 a 70 dní jsou vlastní výpočet z uvedených dat.