A security flaw has been discovered in NousResearch hermes-agent 2026.4.23. Affected is the function _discover_dashboard_plugins of the file hermes_cli/web_server.py of the component CLI web-dashboard Interface. Performing a manipulation of the argument HERMES_ENABLE_PROJECT_PLUGINS results in incorrect comparison. The attack is only possible with local access. The exploit has been released to the public and may be used for attacks. The vendor was contacted early about this disclosure but did not respond in any way.
A local privilege escalation vulnerability exists in NousResearch hermes-agent 2026.4.23 where manipulation of the HERMES_ENABLE_PROJECT_PLUGINS argument bypasses security checks in the CLI web-dashboard interface. The flaw requires local access and has public exploit code available.
ثغرة في دالة _discover_dashboard_plugins بملف hermes_cli/web_server.py تسمح بتجاوز فحوصات المقارنة من خلال التلاعب بمتغير البيئة HERMES_ENABLE_PROJECT_PLUGINS. تتطلب الثغرة وصولاً محلياً للنظام وقد تم نشر كود الاستغلال علناً.
ثغرة تصعيد امتيازات محلية موجودة في NousResearch hermes-agent 2026.4.23 حيث يمكن التلاعب بمعامل HERMES_ENABLE_PROJECT_PLUGINS لتجاوز فحوصات الأمان في واجهة لوحة تحكم CLI. تتطلب الثغرة وصولاً محلياً وتتوفر أكواد استغلال عامة لها.
Update NousResearch hermes-agent to a patched version beyond 2026.4.23 immediately. Implement strict input validation and comparison logic for HERMES_ENABLE_PROJECT_PLUGINS parameter. Restrict local access to the CLI web-dashboard interface through proper access controls and authentication mechanisms. Monitor for suspicious plugin discovery activities in logs.
قم بتحديث NousResearch hermes-agent إلى نسخة مصححة بعد 2026.4.23 فوراً. طبق التحقق الصارم من صحة المدخلات ومنطق المقارنة لمعامل HERMES_ENABLE_PROJECT_PLUGINS. قيد الوصول المحلي إلى واجهة لوحة تحكم CLI من خلال آليات التحكم في الوصول والمصادقة المناسبة. راقب الأنشطة المريبة في اكتشاف المكونات الإضافية في السجلات.