CVE-2026-18775

Summary

A vulnerability has been found in NousResearch hermes-agent up to 0.16.0. This vulnerability affects the function browser_snapshot of the file tools/browser_tool.py of the component Browser Tooling. Such manipulation leads to server-side request forgery. The attack may be launched remotely. The exploit has been disclosed to the public and may be used. The vendor was contacted early about this disclosure but did not respond in any way.

Affected Software

VendorProductVersion RangeStatus
NousResearchhermes-agent0.1affected
NousResearchhermes-agent0.2affected
NousResearchhermes-agent0.3affected
NousResearchhermes-agent0.4affected
NousResearchhermes-agent0.5affected
NousResearchhermes-agent0.6affected
NousResearchhermes-agent0.7affected
NousResearchhermes-agent0.8affected
NousResearchhermes-agent0.9affected
NousResearchhermes-agent0.10affected
NousResearchhermes-agent0.11affected
NousResearchhermes-agent0.12affected
NousResearchhermes-agent0.13affected
NousResearchhermes-agent0.14affected
NousResearchhermes-agent0.15affected
NousResearchhermes-agent0.16.0affected

Weaknesses

  • CWE-918: Server-Side Request Forgery

ADP Enrichment

CISA ADP Vulnrichment

  • SSVC:
  • Exploitation: poc
    • Automatable: no
    • Technical Impact: partial

References