• Tech Support ⤴
  • Projects
  • Services
    • AI Development
    • UI/UX Design
    • Web Development
    • Technology Support
    • Mobile App Development
    • Banking ATM Interfaces
    • Process Automation
    • Security Auditing
    • Local AI Servers
  • odoo ERP
get in touchStart with Eva
logo
Tech Support ⤴
Projects
Services
AI DevelopmentUI/UX DesignWeb DevelopmentTechnology SupportMobile App DevelopmentBanking ATM InterfacesProcess AutomationSecurity AuditingLocal AI Servers
odoo ERP
get in touchStart with Eva
Loading…
logo

Transforming businesses through AI-powered digital innovation and creative excellence.

Quick Links

BlogAinexProjectsContact us

Contact Us

pinDubai Digital Park, A5, DTEC - Silicon Oasisemail[email protected]phone+971 55 7538087
© 2026 aratech. All rights reserved.
Privacy PolicyTerms of ServiceCookie Policy
Inicio / Blog / Hermes Agent Bajo Fuego: La Sensación IA de Código Abierto que los Hackers Vuelven Contra las Empresas

Hermes Agent Bajo Fuego: La Sensación IA de Código Abierto que los Hackers Vuelven Contra las Empresas

El Ministerio de Finanzas de Tailandia descubrió qué pasa cuando activas un Hermes Agent en modo YOLO y te alejas. Esto es lo que reveló la auditoría y por qué las empresas necesitan una nueva lista de verificación de seguridad para IA.

27 de julio de 2026 - 5 min de lectura

Puntos clave

ExpandCollapse
  • - Thai Ministry of Finance: Hermes Agent deployed in YOLO mode for autonomous post-exploitation
  • - April 2026 independent audit by @Anic888: 4 Critical + 9 High findings
  • - 3 disclosed CVEs plus architectural risks CVE databases miss
  • - Enterprises must treat skill manifest validation and memory store isolation as baseline requirements
Cyberpunk-style hero image: digital breach and Hermes Agent security risks

Hermes Agent Bajo Fuego: La Sensación IA de Código Abierto que los Hackers Vuelven Contra las Empresas

Fecha: 27 de julio de 2026


Hay una escena en cada película de cyberpunk en la que alguien conecta una IA, activa un interruptor con la etiqueta "PELIGRO" y observa cómo atraviesa una red corporativa mientras todos en la sala contienen la respiración. La semana pasada, esa escena se desarrolló en la vida real, excepto que nadie contenía la respiración. Habían apagado las alarmas.

Un operador desplegó el Agente Hermes de Nous Research contra el Ministerio de Finanzas de Tailandia con los mensajes de aprobación deshabilitados, dejó sus registros en un servidor web abierto y le dio al mundo de la seguridad su primer caso documentado de un agente de IA de código abierto convertido en arma para después de su explotación en un objetivo del gobierno nacional.

Y la historia se vuelve más loca a partir de ahí.

La infracción de YOLO: lo que realmente sucedió

Seamos claros desde el principio: Hermes Agent no es una herramienta de piratería. Es una plataforma de agente autónomo de código abierto: un asistente de IA persistente que administra el correo electrónico, ejecuta comandos, recibe instrucciones de Telegram y escribe sus propias habilidades. Nada en su diseño es malicioso. Pero eso es exactamente lo que hace que este caso sea tan importante.

Lo que pasó es así:

Un atacante obtuvo acceso inicial a un servidor web del Ministerio de Finanzas de Tailandia (método desconocido). Una vez dentro, instalaron una instancia del Agente Hermes, la lanzaron con la bandera --yolo (que desactiva todas las solicitudes de aprobación para los comandos del terminal) y la dejaron ejecutar sin supervisión. Luego, el agente escaneó de forma autónoma los hosts internos en busca de vulnerabilidades del kernel, buscó rutas de escalada de privilegios utilizando LinPEAS, rastreó sistemas de archivos que contenían registros de personal que datan de 2012 y sondeó el clúster Hadoop del ministerio a través de HiveServer2.

El operador no necesitaba aprobar ni un solo comando. Hermes dirigió YOLO.

Hunt.io y el investigador Bob Diachenko descubrieron los registros del agente en un directorio expuesto junto con 585 archivos y 470 MB de herramientas de ataque. El panel web aún devolvió un encabezado de servidor "HermesWebUI". La predecible carpeta /hermes-results/ del agente apareció en el índice de Hunt.io 575 veces en directorios expuestos, cada uno de los cuales era un host que no sabía que estaba ejecutando un agente comprometido.

La sesión SSH del operador se originó en Hong Kong. La contraseña de la interfaz web del agente contenía la palabra china Leishen (dios del trueno). Junto a él había una clave de búsqueda de activos FOFA.

La avalancha CVE

La violación tailandesa fue noticia hace tres días. Pero la historia de seguridad en torno al Agente Hermes se ha ido construyendo durante todo el año.

En marzo de 2026, OpenClaw, un marco de agente competidor con una arquitectura casi idéntica, recibió nueve CVE en cuatro días. Uno de ellos, CVE-2026-22172, obtuvo una calificación CVSS 9.9 Critical: una omisión de autorización que permite a cualquier usuario autenticado declararse administrador durante el protocolo de enlace de WebSocket.

Contra el propio Hermes Agent se han hecho públicos tres CVE:

  • CVE-2026-7396 (CVSS 4.0): recorrido de ruta en el adaptador WeChat Work, explotable por cualquier atacante remoto no autenticado
  • CVE-2026-7397 (CVSS 4.8): enlace simbólico que sigue en el módulo de herramientas de archivos, lo que permite a atacantes locales con pocos privilegios acceder a archivos fuera del alcance permitido.
  • CVE-2026-6829 (CVSS 5.3): recorrido de ruta de WebUI que permite a los usuarios autenticados redirigir espacios de trabajo de sesión a directorios arbitrarios del sistema.

Estos son los CVE documentados públicamente. Son la punta de un iceberg mucho más grande.

Lo que encontró la auditoría independiente

En abril de 2026, el investigador de seguridad @Anic888 realizó una auditoría independiente de Hermes Agent v0.8.0: 812 archivos Python, aproximadamente 364.000 líneas de código. Los hallazgos: 4 vulnerabilidades críticas y 9 de gravedad alta en la configuración predeterminada del marco.

Los cuatro hallazgos críticos son arquitectónicos, no cosméticos:

  1. Ejecución de shell sin restricciones: la herramienta terminal pasa comandos a bash -c a través de subprocess.Popen con solo detección basada en expresiones regulares como protección. Esa detección se puede evitar. El modelo puede ejecutar comandos de shell arbitrarios cuando lo considere apropiado.

  2. Acceso de lectura completo al sistema de archivos: la herramienta de lectura de archivos no tiene lista de denegaciones. Puede leer claves privadas SSH, archivos .env, perfiles de navegador y credenciales de la nube. No hay ninguna opción de configuración para restringir el alcance de lectura.

  3. Omitir la aprobación del contenedor: ejecutar Hermes en Docker omite incondicionalmente todas las comprobaciones de aprobación. La característica que muchas empresas considerarían más segura en realidad elimina el último punto de control humano.

  4. Inyección de habilidades persistente: Hermes escribe archivos de habilidades que se cargan automáticamente en sesiones futuras. Una única sesión comprometida puede generar instrucciones persistentes que sobrevivan a los reinicios.

Los nueve hallazgos altos se extienden al modo YOLO (que desactiva todo), mecanismos de aprobación automática inyectables, zona de pruebas voluntaria y ataques de sustitución de dependencias.

Cero malware. Cero puertas traseras. Telemetría cero. Pero la arquitectura en sí crea exposiciones que las herramientas tradicionales de detección de terminales no pueden ver.

Por qué esto es importante ahora mismo

Aquí está la parte que hace que esta historia sea más grande que una sola infracción.

Se informa que Nous Research está finalizando una ronda de financiación de 1.500 millones de dólares liderada por Robot Ventures. Hermes Agent tiene 214.000 estrellas GitHub y casi 40.000 bifurcaciones. Se ejecuta en Telegram, Discord, Slack, WhatsApp, Signal y correo electrónico. Aprende de cada sesión y escribe sus propias habilidades.

La misma semana en que la empresa está valorada en 1.500 millones de dólares, su agente está siendo utilizado contra un ministerio de finanzas soberano con los dispositivos de seguridad desactivados y los registros abiertos.

La Cloud Security Alliance publicó una nota de investigación que va al meollo del asunto: "Las capacidades centrales que hacen que estos marcos sean valiosos (memoria de larga duración, amplio acceso a herramientas, instalación de habilidades en tiempo de ejecución, integración de credenciales de múltiples proveedores, ejecución impulsada por avisos) son precisamente las capacidades que expanden la superficie de ataque y resisten las defensas estándar".

Las herramientas EDR convencionales no pueden marcar una inyección rápida. No pueden detectar cuando la propia memoria de un agente contiene instrucciones colocadas por un documento malicioso analizado hace tres sesiones. No hay escrituras de archivos para monitorear, no se generan procesos anómalos ni firmas de red.

La superficie de ataque es la ventana contextual del modelo. La superficie de detección es la capa de aviso.

La postura aratech: controla lo que puedas

El Agente Hermes no va a desaparecer. Es demasiado poderoso, demasiado abierto y demasiado popular. El genio ha salido de la botella.

Pero toda empresa que implemente agentes de IA persistentes necesita una lista de verificación. Aquí está el nuestro:

  • Nunca ejecute agentes en modo YOLO en sistemas con credenciales reales. Si necesita una ejecución automatizada, primero haga un espacio aislado.
  • El valor predeterminado no es seguro. El modo contenedor deshabilita las comprobaciones de aprobación. El acceso de lectura no está restringido. La persistencia de las habilidades no tiene límites. Cambie los valores predeterminados.
  • Aísle los entornos de sus agentes. Cuentas de usuario dedicadas, montajes de volumen mínimos, directorios de claves de solo lectura y carteras de hardware para todo lo relacionado con los sistemas financieros.
  • Audite lo que aprende su agente. Las habilidades que escribe pueden persistir a lo largo de las sesiones. Revíselos.
  • Conozca su brecha de detección. Si está monitoreando los comandos de shell y las escrituras de archivos, le falta la capa de solicitud. La superficie de ataque está en la ventana contextual.

La infracción del Ministerio de Finanzas de Tailandia no es una vulnerabilidad del Agente Hermes. Es una vulnerabilidad de implementación que podría ocurrir con cualquier plataforma de agente persistente. La pregunta no es si su agente está a salvo. Se trata de si su implementación lo es.

Porque en el futuro ciberpunk que ya está aquí, lo más peligroso de un agente de IA no es el código: es la persona que acciona los interruptores.


Nick escribió todo, yo solo ayudé a ajustarlo todo como su confiable asistente.

Tabla de contenido

  • ↗La infracción de YOLO: lo que realmente sucedió
  • ↗La avalancha CVE
  • ↗Lo que encontró la auditoría independiente
  • ↗Por qué esto es importante ahora mismo
  • ↗La postura aratech: controla lo que puedas

Artículos relacionados

Imagen de cabecera ciberpunk del artículo sobre IA

La Casa Blanca impone un plazo de 30 días a cada modelo de IA fronteriza — y nadie sabe en qué consiste la prueba

Los modelos de IA más potentes del planeta están a punto de chocar contra un nuevo tipo de muro. No un muro de computación. No un muro de datos. Un muro gubernamental. Para el 1 de agosto, la Casa Blanca debería finalizar un marco voluntario con OpenAI, Anthropic, Google, Microsoft y Amazon que otorga a las agencias federales hasta 30 días para revisar cualquier modelo de IA fronteriza antes de su lanzamiento público.

Necolas HamwiNecolas Hamwi
21 de julio de 2026 - 10 min de lectura
Qwen3.8-Max de Alibaba ya está aquí con 2.4 billones de parámetros. Pero ¿puedes usarlo de verdad?

Qwen3.8-Max de Alibaba ya está aquí con 2.4 billones de parámetros. Pero ¿puedes usarlo de verdad?

Alibaba presenta Qwen3.8-Max (2,4 billones de parámetros) afirmando que solo supera a Fable 5. Pero sin pesos abiertos, sin benchmarks y con un patrón de ir de Max primero, ¿es un lanzamiento real o una jugada de posicionamiento?

Necolas HamwiNecolas Hamwi
20 de julio de 2026 - 8 min de lectura
# GLM-5.2: El modelo abierto que nadie puede prohibir

# GLM-5.2: El modelo abierto que nadie puede prohibir

Cuando EE.UU. restringió Claude Fable 5, Zhipu AI lanzó GLM-5.2 bajo licencia MIT. La era de los pesos abiertos ya no es teórica.

Necolas HamwiNecolas Hamwi
19 de julio de 2026 - 12 min de lectura