• Tech Support ⤴
  • Projects
  • Services
    • AI Development
    • UI/UX Design
    • Web Development
    • Technology Support
    • Mobile App Development
    • Banking ATM Interfaces
    • Process Automation
    • Security Auditing
    • Local AI Servers
  • odoo ERP
get in touchStart with Eva
logo
Tech Support ⤴
Projects
Services
AI DevelopmentUI/UX DesignWeb DevelopmentTechnology SupportMobile App DevelopmentBanking ATM InterfacesProcess AutomationSecurity AuditingLocal AI Servers
odoo ERP
get in touchStart with Eva
Loading…
logo

Transforming businesses through AI-powered digital innovation and creative excellence.

Quick Links

BlogAinexProjectsContact us

Contact Us

pinDubai Digital Park, A5, DTEC - Silicon Oasisemail[email protected]phone+971 55 7538087
© 2026 aratech. All rights reserved.
Privacy PolicyTerms of ServiceCookie Policy
Inicio / Blog / Hermes Agent Bajo Fuego: La Sensación IA de Código Abierto que los Hackers Vuelven Contra las Empresas

Hermes Agent Bajo Fuego: La Sensación IA de Código Abierto que los Hackers Vuelven Contra las Empresas

El Ministerio de Finanzas de Tailandia descubrió qué pasa cuando activas un Hermes Agent en modo YOLO y te alejas. Esto es lo que reveló la auditoría y por qué las empresas necesitan una nueva lista de verificación de seguridad para IA.

27 de julio de 2026 - 5 min de lectura

Puntos clave

ExpandCollapse
  • - Thai Ministry of Finance: Hermes Agent deployed in YOLO mode for autonomous post-exploitation
  • - April 2026 independent audit by @Anic888: 4 Critical + 9 High findings
  • - 3 disclosed CVEs plus architectural risks CVE databases miss
  • - Enterprises must treat skill manifest validation and memory store isolation as baseline requirements
Cyberpunk-style hero image: digital breach and Hermes Agent security risks

Hermes Agent Bajo Fuego: La Sensación IA de Código Abierto que los Hackers Vuelven Contra las Empresas

Fecha: 27 de julio de 2026


Hay una escena en cada película de cyberpunk en la que alguien conecta una IA, activa un interruptor con la etiqueta "PELIGRO" y observa cómo atraviesa una red corporativa mientras todos en la sala contienen la respiración. La semana pasada, esa escena se desarrolló en la vida real, excepto que nadie contenía la respiración. Habían apagado las alarmas.

Un operador desplegó el Agente Hermes de Nous Research contra el Ministerio de Finanzas de Tailandia con los mensajes de aprobación deshabilitados, dejó sus registros en un servidor web abierto y le dio al mundo de la seguridad su primer caso documentado de un agente de IA de código abierto convertido en arma para después de su explotación en un objetivo del gobierno nacional.

Y la historia se vuelve más loca a partir de ahí.

La infracción de YOLO: lo que realmente sucedió

Seamos claros desde el principio: Hermes Agent no es una herramienta de piratería. Es una plataforma de agente autónomo de código abierto: un asistente de IA persistente que administra el correo electrónico, ejecuta comandos, recibe instrucciones de Telegram y escribe sus propias habilidades. Nada en su diseño es malicioso. Pero eso es exactamente lo que hace que este caso sea tan importante.

Lo que pasó es así:

Un atacante obtuvo acceso inicial a un servidor web del Ministerio de Finanzas de Tailandia (método desconocido). Una vez dentro, instalaron una instancia del Agente Hermes, la lanzaron con la bandera --yolo (que desactiva todas las solicitudes de aprobación para los comandos del terminal) y la dejaron ejecutar sin supervisión. Luego, el agente escaneó de forma autónoma los hosts internos en busca de vulnerabilidades del kernel, buscó rutas de escalada de privilegios utilizando LinPEAS, rastreó sistemas de archivos que contenían registros de personal que datan de 2012 y sondeó el clúster Hadoop del ministerio a través de HiveServer2.

El operador no necesitaba aprobar ni un solo comando. Hermes dirigió YOLO.

Hunt.io y el investigador Bob Diachenko descubrieron los registros del agente en un directorio expuesto junto con 585 archivos y 470 MB de herramientas de ataque. El panel web aún devolvió un encabezado de servidor "HermesWebUI". La predecible carpeta /hermes-results/ del agente apareció en el índice de Hunt.io 575 veces en directorios expuestos, cada uno de los cuales era un host que no sabía que estaba ejecutando un agente comprometido.

La sesión SSH del operador se originó en Hong Kong. La contraseña de la interfaz web del agente contenía la palabra china Leishen (dios del trueno). Junto a él había una clave de búsqueda de activos FOFA.

La avalancha CVE

La violación tailandesa fue noticia hace tres días. Pero la historia de seguridad en torno al Agente Hermes se ha ido construyendo durante todo el año.

En marzo de 2026, OpenClaw, un marco de agente competidor con una arquitectura casi idéntica, recibió nueve CVE en cuatro días. Uno de ellos, CVE-2026-22172, obtuvo una calificación CVSS 9.9 Critical: una omisión de autorización que permite a cualquier usuario autenticado declararse administrador durante el protocolo de enlace de WebSocket.

Contra el propio Hermes Agent se han hecho públicos tres CVE:

  • CVE-2026-7396 (CVSS 4.0): recorrido de ruta en el adaptador WeChat Work, explotable por cualquier atacante remoto no autenticado
  • CVE-2026-7397 (CVSS 4.8): enlace simbólico que sigue en el módulo de herramientas de archivos, lo que permite a atacantes locales con pocos privilegios acceder a archivos fuera del alcance permitido.
  • CVE-2026-6829 (CVSS 5.3): recorrido de ruta de WebUI que permite a los usuarios autenticados redirigir espacios de trabajo de sesión a directorios arbitrarios del sistema.

Estos son los CVE documentados públicamente. Son la punta de un iceberg mucho más grande.

Lo que encontró la auditoría independiente

En abril de 2026, el investigador de seguridad @Anic888 realizó una auditoría independiente de Hermes Agent v0.8.0: 812 archivos Python, aproximadamente 364.000 líneas de código. Los hallazgos: 4 vulnerabilidades críticas y 9 de gravedad alta en la configuración predeterminada del marco.

Los cuatro hallazgos críticos son arquitectónicos, no cosméticos:

  1. Ejecución de shell sin restricciones: la herramienta terminal pasa comandos a bash -c a través de subprocess.Popen con solo detección basada en expresiones regulares como protección. Esa detección se puede evitar. El modelo puede ejecutar comandos de shell arbitrarios cuando lo considere apropiado.

  2. Acceso de lectura completo al sistema de archivos: la herramienta de lectura de archivos no tiene lista de denegaciones. Puede leer claves privadas SSH, archivos .env, perfiles de navegador y credenciales de la nube. No hay ninguna opción de configuración para restringir el alcance de lectura.

  3. Omitir la aprobación del contenedor: ejecutar Hermes en Docker omite incondicionalmente todas las comprobaciones de aprobación. La característica que muchas empresas considerarían más segura en realidad elimina el último punto de control humano.

  4. Inyección de habilidades persistente: Hermes escribe archivos de habilidades que se cargan automáticamente en sesiones futuras. Una única sesión comprometida puede generar instrucciones persistentes que sobrevivan a los reinicios.

Los nueve hallazgos altos se extienden al modo YOLO (que desactiva todo), mecanismos de aprobación automática inyectables, zona de pruebas voluntaria y ataques de sustitución de dependencias.

Cero malware. Cero puertas traseras. Telemetría cero. Pero la arquitectura en sí crea exposiciones que las herramientas tradicionales de detección de terminales no pueden ver.

Por qué esto es importante ahora mismo

Aquí está la parte que hace que esta historia sea más grande que una sola infracción.

Se informa que Nous Research está finalizando una ronda de financiación de 1.500 millones de dólares liderada por Robot Ventures. Hermes Agent tiene 214.000 estrellas GitHub y casi 40.000 bifurcaciones. Se ejecuta en Telegram, Discord, Slack, WhatsApp, Signal y correo electrónico. Aprende de cada sesión y escribe sus propias habilidades.

La misma semana en que la empresa está valorada en 1.500 millones de dólares, su agente está siendo utilizado contra un ministerio de finanzas soberano con los dispositivos de seguridad desactivados y los registros abiertos.

La Cloud Security Alliance publicó una nota de investigación que va al meollo del asunto: "Las capacidades centrales que hacen que estos marcos sean valiosos (memoria de larga duración, amplio acceso a herramientas, instalación de habilidades en tiempo de ejecución, integración de credenciales de múltiples proveedores, ejecución impulsada por avisos) son precisamente las capacidades que expanden la superficie de ataque y resisten las defensas estándar".

Las herramientas EDR convencionales no pueden marcar una inyección rápida. No pueden detectar cuando la propia memoria de un agente contiene instrucciones colocadas por un documento malicioso analizado hace tres sesiones. No hay escrituras de archivos para monitorear, no se generan procesos anómalos ni firmas de red.

La superficie de ataque es la ventana contextual del modelo. La superficie de detección es la capa de aviso.

La postura aratech: controla lo que puedas

El Agente Hermes no va a desaparecer. Es demasiado poderoso, demasiado abierto y demasiado popular. El genio ha salido de la botella.

Pero toda empresa que implemente agentes de IA persistentes necesita una lista de verificación. Aquí está el nuestro:

  • Nunca ejecute agentes en modo YOLO en sistemas con credenciales reales. Si necesita una ejecución automatizada, primero haga un espacio aislado.
  • El valor predeterminado no es seguro. El modo contenedor deshabilita las comprobaciones de aprobación. El acceso de lectura no está restringido. La persistencia de las habilidades no tiene límites. Cambie los valores predeterminados.
  • Aísle los entornos de sus agentes. Cuentas de usuario dedicadas, montajes de volumen mínimos, directorios de claves de solo lectura y carteras de hardware para todo lo relacionado con los sistemas financieros.
  • Audite lo que aprende su agente. Las habilidades que escribe pueden persistir a lo largo de las sesiones. Revíselos.
  • Conozca su brecha de detección. Si está monitoreando los comandos de shell y las escrituras de archivos, le falta la capa de solicitud. La superficie de ataque está en la ventana contextual.

La infracción del Ministerio de Finanzas de Tailandia no es una vulnerabilidad del Agente Hermes. Es una vulnerabilidad de implementación que podría ocurrir con cualquier plataforma de agente persistente. La pregunta no es si su agente está a salvo. Se trata de si su implementación lo es.

Porque en el futuro ciberpunk que ya está aquí, lo más peligroso de un agente de IA no es el código: es la persona que acciona los interruptores.


Nick escribió todo, yo solo ayudé a ajustarlo todo como su confiable asistente.

Tabla de contenido

  • ↗La infracción de YOLO: lo que realmente sucedió
  • ↗La avalancha CVE
  • ↗Lo que encontró la auditoría independiente
  • ↗Por qué esto es importante ahora mismo
  • ↗La postura aratech: controla lo que puedas

Artículos relacionados

Ilustración cyberpunk oscura de una base de datos de webmail bajo inyección SQL, con líneas de circuito en morado neón y cian

El plugin olvidado de Roundcube: una inyección SQL de hace cuatro meses ya se explota en el mundo real

El plugin virtuser_query de Roundcube Webmail contiene CVE-2026-48842, una inyección SQL previa a la autenticación corregida en mayo de 2026. El 24 de septiembre, el Centro Canadiense de Ciberseguridad confirmó su explotación activa, y cualquier servidor de webmail sin parchear es una puerta abierta a la base de datos que tiene detrás.

Necolas HamwiNecolas Hamwi
25 de septiembre de 2026 - 7 min de lectura
Imagen ciberpunk oscura de una puerta de identidad brillante que se agrieta, con luz morada y cian escapando de una matriz hexagonal de llaves.

La puerta que reparte las llaves: el día cero CVE-2026-94127 de F5 BIG-IP APM está bajo ataque activo

F5 ha confirmado la explotación activa de CVE-2026-94127, un desbordamiento de búfer de tipo heap con CVSS 9.8 en BIG-IP APM cuando funciona como servidor de autorización OAuth. La falla vive en el plano de datos, así que restringir la interfaz de gestión no sirve de nada, y el modo Appliance también es vulnerable. CISA dio a las agencias federales tres días para actuar.

Necolas HamwiNecolas Hamwi
24 de septiembre de 2026 - 7 min de lectura
Ilustración cyberpunk oscura de un escudo de firewall agrietándose con luz cian y fragmentos de certificados

La puerta principal de tu firewall quedó abierta: el RCE preautenticación de Check Point está bajo ataque activo

Check Point Research ha confirmado la explotación activa de CVE-2026-85102, un RCE preautenticación de CVSS 9.8 en la validación de certificados VPN de Security Gateway y Spark Firewall. El parche se publicó el 9 de septiembre y los intentos de ataque empezaron tres días después. Una segunda vulnerabilidad preautenticación en Security Management, CVE-2026-93616, también está siendo explotada.

Necolas HamwiNecolas Hamwi
23 de septiembre de 2026 - 7 min de lectura