Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en hermes-agent de NousResearch (CVE-2026-10548)

Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
02/06/2026
Última modificación:
22/07/2026

Descripción

Una falla de seguridad ha sido descubierta en NousResearch hermes-agent hasta 2026.4.23. Esto afecta la función _sync_anthropic_entry_from_credentials_file del archivo agent/credential_pool.py del componente Sincronización de Pool de Credenciales. La manipulación resulta en autenticación impropia. El ataque debe ser iniciado desde una posición local. El exploit ha sido liberado al público y puede ser usado para ataques. El proveedor fue contactado tempranamente sobre esta divulgación pero no respondió de ninguna manera.