CVE-2026-18774

Summary

A flaw has been found in NousResearch hermes-agent up to 0.16.0. This affects the function save_url_image of the file agent/image_gen_provider.py of the component xAI Image Generation Provider. This manipulation causes server-side request forgery. The attack may be initiated remotely. The exploit has been published and may be used. The vendor was contacted early about this disclosure but did not respond in any way.

Affected Software

VendorProductVersion RangeStatus
NousResearchhermes-agent0.1affected
NousResearchhermes-agent0.2affected
NousResearchhermes-agent0.3affected
NousResearchhermes-agent0.4affected
NousResearchhermes-agent0.5affected
NousResearchhermes-agent0.6affected
NousResearchhermes-agent0.7affected
NousResearchhermes-agent0.8affected
NousResearchhermes-agent0.9affected
NousResearchhermes-agent0.10affected
NousResearchhermes-agent0.11affected
NousResearchhermes-agent0.12affected
NousResearchhermes-agent0.13affected
NousResearchhermes-agent0.14affected
NousResearchhermes-agent0.15affected
NousResearchhermes-agent0.16.0affected

Weaknesses

  • CWE-918: Server-Side Request Forgery

References