Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Hermes WebUI de nesquena (CVE-2026-49956)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/06/2026
Última modificación:
23/07/2026

Descripción

Hermes WebUI antes de la versión 0.51.269 contiene una vulnerabilidad de omisión de aislamiento de perfil que permite a usuarios autenticados acceder a datos pertenecientes a otros perfiles al consultar el endpoint de búsqueda de sesiones sin filtrado por perfil activo. Los atacantes pueden enviar solicitudes al gestor de búsqueda de sesiones para recuperar títulos de sesión y contenido de mensajes de transcripción de perfiles distintos de su propio perfil activo.