Montag · 14.09.2026 Ausgabe 5214 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-71963

8,6 HIGH CVSS Basis-Score
Beschreibung

Die Schwachstelle steckt im Hermes Agent und erlaubt das Ausführen beliebiger Betriebssystembefehle. Ausgangspunkt ist ein präpariertes Code-Repository: In dessen Git-Konfigurationsdatei setzt der Angreifer die Option core.fsmonitor auf einen von ihm bestimmten Befehl. Öffnet ein Nutzer dieses Repository und schickt anschließend eine beliebige Nachricht an den Agenten, löst dieser eine Aktualisierung des Git-Index aus – und dabei wird der hinterlegte Befehl automatisch gestartet. Die Ausführung erfolgt im Prozesskontext des Nutzers, also mit dessen Rechten und Umgebungsvariablen. Dadurch erhält der Angreifer Zugriff auf die komplette Arbeitsumgebung einschließlich hinterlegter API-Schlüssel für angebundene Dienste. Eine Benutzerinteraktion ist nötig, sie beschränkt sich jedoch auf das Öffnen eines fremden Repositorys und eine einzige Eingabe – ein Vorgang, der im Entwickleralltag völlig unauffällig ist. Der Fehler wurde von den Entwicklern behoben.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln