Hermes WebUI < 0.51.269 Profile Isolation Bypass via sessions search 漏洞概述 Hermes WebUI 在版本 0.51.269 之前存在一个配置文件隔离绕过漏洞,允许经过身份验证的用户通过查询会话搜索端点访问属于其他配置文件的数据,而无需进行活动配置文件过滤。攻击者可以向会话搜索处理程序发送请求,以检索会话标题和来自其他活动配置文件的转录消息内容。 影响范围 Hermes WebUI < 0.51.269 修复方案 升级到 Hermes WebUI 版本 0.51.269 或更高版本。 参考链接 CVE-2026-49956 CWE-862 Missing Authorization CVSS 7.1 参考链接 Release Notes Researcher Pull Request Maintainer Pull Request Patch Commit 贡献者 Chia Min Jun Lennon