Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Hermes WebUI de nesquena (CVE-2026-49958)

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/06/2026
Última modificación:
23/07/2026

Descripción

Hermes WebUI antes de la versión 0.51.303 contiene una vulnerabilidad de condición de carrera de tiempo de verificación a tiempo de uso (TOCTOU) en la función git_discard dentro de API/workspace_git.py que permite a los atacantes eliminar archivos fuera del límite del espacio de trabajo configurado reemplazando un componente de ruta validado con un enlace simbólico (symlink) después de la validación pero antes de la eliminación. Los atacantes pueden sustituir un componente de ruta controlado por el espacio de trabajo con un enlace simbólico (symlink) que apunta a un directorio externo entre el paso de validación safe_resolve_ws() y la subsiguiente llamada de eliminación Path.unlink() o shutil.rmtree(), haciendo que la operación de eliminación siga el enlace simbólico (symlink) y elimine archivos arbitrarios fuera del espacio de trabajo.