Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en hermes de softwarepub (CVE-2026-22798)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-532 Exposición de información a través de archivos de log
Fecha de publicación:
12/01/2026
Última modificación:
08/03/2026

Descripción

hermes es una implementación del flujo de trabajo HERMES para automatizar la publicación de software con metadatos enriquecidos. Desde la versión 0.8.1 hasta antes de la 0.9.1, los subcomandos de hermes aceptan opciones arbitrarias bajo el argumento -O. Estas se han registrado en formato sin procesar. Si los usuarios proporcionan datos sensibles como tokens de API (p. ej., a través de hermes deposit -O invenio_rdm.auth_token SECRET), estos se escriben en el archivo de registro en texto plano, haciéndolos disponibles para cualquiera que pueda acceder al archivo de registro. Esta vulnerabilidad se corrige en la versión 0.9.1.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:software-metadata.pub:hermes:*:*:*:*:*:python:*:* 0.8.1 (incluyendo) 0.9.1 (excluyendo)