Přeskočit na obsah
Bezpečnost 2 min čtení

Popis CVE k Hermes Agentu nesedí na odkazované opravné commity

Dvě bezpečnostní hlášení zveřejněná 28. srpna popisují chyby v katalogu MCP a ochraně citlivých souborů Hermes Agentu. První sedí na opravný commit přesně: větev main vystřídal neměnný otisk. Druhé mluví o souboru auth.json a nástroji pro zápis souborů, jenže odkazované commity mění jiné cesty a schvalování terminálových příkazů.

Síťové kabely připojené k přepínači
Hermes Agent spojuje model s externími servery MCP; jeden katalogový záznam před opravou stahoval kód ze změnitelné větve. Foto: ProjectManhattan, Wikimedia Commons (CC BY-SA 3.0)

Databáze GitHubu zveřejnila 28. srpna 2026 dvě bezpečnostní hlášení k nástroji Hermes Agent od Nous Research. Obě vycházejí z podkladů společnosti VulnCheck a obě odkazují na již vydané opravy. Jedno z nich lze podle veřejných změn v kódu sledovat řádek po řádku. U druhého popisuje hlášení jiný soubor i jiný způsob zápisu, než jaké řeší oba přiložené commity.

Katalog n8n mířil na větev main

CVE-2026-82021 se týká katalogu serverů MCP, které si Hermes Agent umí doinstalovat. Záznam pro propojení s automatizačním nástrojem n8n určoval v poli ref větev main cizího repozitáře. Větev je pohyblivý ukazatel: její vlastník může pod stejným jménem později nabídnout jiný kód. Kdo by cizí repozitář ovládl, mohl by tak podle hlášení dostat vlastní kód na počítač při další instalaci této položky.

Oprava v commitu 9df5f879 z 15. července nahradila slovo main čtyřicetiznakovým otiskem konkrétního commitu. Přidala také kontrolní test pro celý katalog. Instalace z Gitu musí od té chvíle uvádět úplný otisk a spouštěče balíčků přes uvx, npx, pipx, bunx nebo pnpx přesnou verzi. Vzdálené servery připojené přes HTTP jsou z této kontroly vyňaté, protože je Hermes Agent nestahuje.

VulnCheck hodnotí chybu známkou 9,0 z 10 a označuje ji jako kritickou. Rozsah zapisuje dvěma způsoby: běžné balíčky od verze 0.18.2 do verze před 0.19.0 a datované balíčky od 2026.7.7.2 do verze před 2026.7.20. Na PyPI vyšla opravená verze 0.19.0 20. července, tedy 39 dní před zveřejněním CVE. Veřejný záznam neuvádí, že by někdo chybu zneužil.

Popis druhé chyby jmenuje auth.json

CVE-2026-82020 dostalo známku 7,6 a závažnost vysoká. Podle popisu mohl útočník ovlivňující obsah zprávy přimět nástroj pro zápis souborů, aby přepsal úložiště přihlašovacích údajů. Ochrana citlivých cest prý vynechávala soubor auth.json. Dotčená je verze 0.16.0 a opravou má být 0.17.0.

Odkazované změny ale vypadají jinak. První commit přidává schválení před příkazy cp, mvinstall, pokud zapisují do adresáře .ssh, souborů .netrc, .pgpass, .npmrc či .pypirc, do přihlašovacích skriptů shellu nebo do konfigurace Hermes Agentu. Druhý commit doplňuje stejnou bránu pro úpravy na místě přes sed, perlruby.

Oba commity mění jen soubor tools/approval.py a jeho testy. Řetězec auth.json v jejich změnách není a nástroj pro zápis souborů neupravují. To samo o sobě neříká, že hlášená chyba neexistovala. Z veřejných podkladů však nejde rozhodnout, zda nesedí slovní popis, nebo seznam opravných commitů. Převyprávět hlášení bez této výhrady by znamenalo tvrdit víc, než jeho vlastní odkazy dokládají.

Opravené balíčky vyšly před oběma hlášeními

Oba commity k druhému CVE pocházejí ze 13. června. Hermes Agent 0.17.0 se na PyPI objevil 19. června, sedmdesát dní před zveřejněním hlášení. Současná verze na indexu je 0.19.0 a obsahuje obě opravy. Totéž říkají datované značky projektu: 2026.6.19 a 2026.7.20.

Rozdílné číslování není další rozpor. Projekt označuje totéž vydání kalendářní značkou na GitHubu a kratší verzí v balíčku pro Python; VulnCheck proto u každého CVE vypisuje obě řady. Nesoulad zůstává jen u toho, co měla červnová dvojice commitů opravit.

Zdroje: hlášení VulnCheck k dodavatelskému řetězci katalogu MCP a k ochraně citlivých souborů, odpovídající záznamy GHSA-w9gw-vgmg-q67hGHSA-rrm3-x23q-98qc, opravné commity projektu Nous Research a metadata vydání z veřejného rozhraní PyPI. Rozdíly 39 a 70 dní jsou vlastní výpočet z uvedených dat.

Diskuse

Zatím tu nikdo nediskutuje. Můžete být první.

Napsat příspěvek

Diskutovat můžete i bez účtu. S registrací se ale příspěvek zveřejní hned a nemusíte pokaždé vyplňovat jméno. Účet už máte? Přihlaste se.

Nezveřejňujeme ho, slouží jen redakci.

Podporuje zápis Texy: **tučně**, *kurzíva*, odrážky, odkazy.

Dál k tématu

  1. Bezpečnost

    Tři servery MCP dostaly týž den záznam CVE za to, že si neověřovaly volajícího

    Dropbox, Timescale a ByteDance mají od 27. srpna 2026 každý svůj záznam CVE k serveru protokolu MCP a příčiny se překrývají. Obě oficiální sady MCP umí odmítnout…

  2. Bezpečnost

    Záznamy CVE k platformě Cohere North neříkají, která verze je opravená

    Databáze NVD zveřejnila 26. srpna čtyři záznamy o podnikové agentní platformě Cohere North ve verzi 1.1.5. Jméno produktu je v nich jen ve větě popisu; v polích pro…

  3. Bezpečnost

    Spring AI 2.0.1 zavírá chybu v PDF i cestu k podstrčení modelu přes cache

    Spring AI opravilo dvě zranitelnosti ve zpracování dokumentů a lokálních modelů. Speciálně připravené PDF může zastavit vlákno pro načítání dat, místní uživatel na…

  4. Bezpečnost

    V bezobslužném režimu zastaví Continue CLI ničivý příkaz jen podle neúplného seznamu

    Continue CLI umí běžet bez dohledu a v tom režimu spouští příkazy shellu bez ptaní. Jedinou tvrdou zábranou zůstává výčet nebezpečných cest: zná kořen, domovský adresář…