Vulnerabilidad en Hermes WebUI de nesquena (CVE-2026-49955)
Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/06/2026
Última modificación:
23/07/2026
Descripción
Hermes WebUI antes de la versión 0.51.270 contiene una vulnerabilidad de agotamiento de recursos que permite a atacantes remotos no autenticados degradar la disponibilidad del servicio llamando repetidamente al endpoint de opciones de clave de acceso sin completar la aserción. Los atacantes pueden enviar solicitudes POST ilimitadas al endpoint de autenticación, causando un crecimiento ilimitado del archivo de almacenamiento de desafíos y un uso excesivo de CPU y E/S de disco mediante reescrituras repetidas de archivos JSON.
Impacto
Puntuación base 4.0
6.90
Gravedad 4.0
MEDIA
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Referencias a soluciones, herramientas e información
- https://github.com/nesquena/hermes-webui/commit/58528a4d88b0fa4f7b822e31d6051c669769bd3b
- https://github.com/nesquena/hermes-webui/pull/3624
- https://github.com/nesquena/hermes-webui/pull/3674
- https://github.com/nesquena/hermes-webui/releases/tag/v0.51.270
- https://www.vulncheck.com/advisories/hermes-webui-resource-exhaustion-via-passkey-options



