Ausgangspunkt der Untersuchung war ein unbeabsichtigt offengelegter HTTP-Server. Hermes Agent startete laut dem Bericht den Befehl „python3 -m http.server 8888“ aus dem Verzeichnis „/home/worker“. Dadurch wurden Model-Konfigurationen, API-Schlüssel, Exploit-Skripte, Ziellisten, die Shell-Historie und Protokolle autonomer Sitzungen zugänglich. Erst diese Daten legten die Arbeitsweise der Operation offen.
DeepSeek diente dabei als zentrales Begründungsmodell innerhalb von Hermes Agent. Das Framework stellte Terminalzugriff, wiederverwendbare Fähigkeiten und unbeaufsichtigte Ausführung bereit. Unit 42 beobachtete daneben begrenzte Nutzung von Claude Code und Qwen Code. Hinweise auf Codex fanden die Forscher in Verzeichnissen zur Exploit-Entwicklung, konnten eine tatsächliche Nutzung aber nicht verifizieren, weil Chat-Protokolle fehlten. Die eigene Dokumentation von Hermes Agent bestätigt nach Angaben von Unit 42, dass das Framework über Telegram arbeiten, Befehle ausführen und unbeaufsichtigte Aufgaben planen kann.
In einer wiederhergestellten Sitzung aus dem Mai 2026 lud DeepSeek einen öffentlichen Exploit für die Langflow-Schwachstelle CVE-2026-33017 herunter. Anschließend enumerierte der Agent über FOFA 84 Instanzen und identifizierte ein Ziel mit Version 1.3.4. Langflow ist ein Baukasten für KI-Agenten und Workflows. Der Angriff brach ab, weil auf dem System weder „auto_login“ aktiviert war noch eine nutzbare öffentliche Flow-ID vorlag.
Danach untersuchte der Agent zehn Produktfamilien, durchsuchte GitHub nach aktuellen Proof-of-Concept-Repositories und entschied sich für die Workflow-Automatisierungsplattform n8n. Verwendet wurde eine Kette aus der nicht authentifizierten Dateizugriffs-Schwachstelle CVE-2026-21858 und der Expression-Injection-Lücke CVE-2025-68613. FOFA lieferte während der Sitzung 25.209 n8n-Systeme in China. DeepSeek prüfte laut Unit 42 etwa 100 davon, tastete rund 40 genauer ab und fand drei mit verwundbaren Versionen. Ein Ziel bot drei Formular-Endpunkte, verlangte jedoch bei allen eine Authentifizierung. Mehr als 50 weitere Ziele verfügten ebenfalls über kein nutzbares öffentliches Formular, sodass kein n8n-System kompromittiert wurde.
Unit 42 beschreibt außerdem manuelle Aktivitäten desselben Operators. Dazu gehören Datenabflüsse aus drei Organisationen über die NetScaler-Schwachstelle CVE-2026-3055 sowie Befehlsausführung auf 11 Marimo-Instanzen über CVE-2026-39987. Zugleich heißt es später im Bericht, über die gesamte Operation hinweg seien nur drei erfolgreich ausgenutzte Ziele bestätigt worden. Diese beiden Aussagen bringt der Bericht nicht in Einklang. The Hacker News teilte mit, Palo Alto Networks um eine Klarstellung gebeten zu haben.
Für betroffene Produkte nennt der Quelltext konkrete Versionsstände. Langflow beseitigte CVE-2026-33017 in Version 1.9.0. n8n schloss CVE-2026-21858 in Version 1.121.0 und CVE-2025-68613 in den Versionen 1.120.4, 1.121.1 und 1.122.0; Version 1.121.1 ist damit die früheste Ausgabe, die beide in der Kette verwendeten Schwachstellen behebt. Marimo behob CVE-2026-39987 in Version 0.23.0.
Citrix erklärt, dass CVE-2026-3055 kundenseitig betriebene NetScaler ADC- und Gateway-Appliances betrifft, sofern sie als SAML-Identitätsanbieter konfiguriert sind. Administratoren können laut Citrix die Konfiguration auf „add authentication samlIdPProfile .*“ prüfen und die in der Sicherheitsmitteilung genannten korrigierten Builds installieren. Unit 42 empfiehlt darüber hinaus, exponierte Langflow-, n8n- und Marimo-Systeme zu patchen sowie unnötigen öffentlichen Zugriff auf Workflow- und Notebook-Oberflächen zu entfernen.
Nach Einschätzung von Unit 42 sitzt der Operator in Zhuhai, China. Öffentlich verfügbare Hinweise passten zwar zu dieser Bewertung, bestätigten sie aber nicht unabhängig. Genannt werden ein GitHub-Profil mit dem Namen „KnYuan Knaithe“ und ein älterer Blog unter demselben Handle, in dem sich der Autor als Forscher für Binärsicherheit in Zhuhai beschreibt. Laut dem Bericht belegen diese Profile weder die rechtliche Identität des Operators noch eine staatliche Verbindung.
