Hermes Agent Bajo Fuego: La Sensación IA de Código Abierto que los Hackers Vuelven Contra las Empresas
Fecha: 27 de julio de 2026
Hay una escena en cada película de cyberpunk en la que alguien conecta una IA, activa un interruptor con la etiqueta "PELIGRO" y observa cómo atraviesa una red corporativa mientras todos en la sala contienen la respiración. La semana pasada, esa escena se desarrolló en la vida real, excepto que nadie contenía la respiración. Habían apagado las alarmas.
Un operador desplegó el Agente Hermes de Nous Research contra el Ministerio de Finanzas de Tailandia con los mensajes de aprobación deshabilitados, dejó sus registros en un servidor web abierto y le dio al mundo de la seguridad su primer caso documentado de un agente de IA de código abierto convertido en arma para después de su explotación en un objetivo del gobierno nacional.
Y la historia se vuelve más loca a partir de ahí.
La infracción de YOLO: lo que realmente sucedió
Seamos claros desde el principio: Hermes Agent no es una herramienta de piratería. Es una plataforma de agente autónomo de código abierto: un asistente de IA persistente que administra el correo electrónico, ejecuta comandos, recibe instrucciones de Telegram y escribe sus propias habilidades. Nada en su diseño es malicioso. Pero eso es exactamente lo que hace que este caso sea tan importante.
Lo que pasó es así:
Un atacante obtuvo acceso inicial a un servidor web del Ministerio de Finanzas de Tailandia (método desconocido). Una vez dentro, instalaron una instancia del Agente Hermes, la lanzaron con la bandera --yolo (que desactiva todas las solicitudes de aprobación para los comandos del terminal) y la dejaron ejecutar sin supervisión. Luego, el agente escaneó de forma autónoma los hosts internos en busca de vulnerabilidades del kernel, buscó rutas de escalada de privilegios utilizando LinPEAS, rastreó sistemas de archivos que contenían registros de personal que datan de 2012 y sondeó el clúster Hadoop del ministerio a través de HiveServer2.
El operador no necesitaba aprobar ni un solo comando. Hermes dirigió YOLO.
Hunt.io y el investigador Bob Diachenko descubrieron los registros del agente en un directorio expuesto junto con 585 archivos y 470 MB de herramientas de ataque. El panel web aún devolvió un encabezado de servidor "HermesWebUI". La predecible carpeta /hermes-results/ del agente apareció en el índice de Hunt.io 575 veces en directorios expuestos, cada uno de los cuales era un host que no sabía que estaba ejecutando un agente comprometido.
La sesión SSH del operador se originó en Hong Kong. La contraseña de la interfaz web del agente contenía la palabra china Leishen (dios del trueno). Junto a él había una clave de búsqueda de activos FOFA.
La avalancha CVE
La violación tailandesa fue noticia hace tres días. Pero la historia de seguridad en torno al Agente Hermes se ha ido construyendo durante todo el año.
En marzo de 2026, OpenClaw, un marco de agente competidor con una arquitectura casi idéntica, recibió nueve CVE en cuatro días. Uno de ellos, CVE-2026-22172, obtuvo una calificación CVSS 9.9 Critical: una omisión de autorización que permite a cualquier usuario autenticado declararse administrador durante el protocolo de enlace de WebSocket.
Contra el propio Hermes Agent se han hecho públicos tres CVE:
- CVE-2026-7396 (CVSS 4.0): recorrido de ruta en el adaptador WeChat Work, explotable por cualquier atacante remoto no autenticado
- CVE-2026-7397 (CVSS 4.8): enlace simbólico que sigue en el módulo de herramientas de archivos, lo que permite a atacantes locales con pocos privilegios acceder a archivos fuera del alcance permitido.
- CVE-2026-6829 (CVSS 5.3): recorrido de ruta de WebUI que permite a los usuarios autenticados redirigir espacios de trabajo de sesión a directorios arbitrarios del sistema.
Estos son los CVE documentados públicamente. Son la punta de un iceberg mucho más grande.
Lo que encontró la auditoría independiente
En abril de 2026, el investigador de seguridad @Anic888 realizó una auditoría independiente de Hermes Agent v0.8.0: 812 archivos Python, aproximadamente 364.000 líneas de código. Los hallazgos: 4 vulnerabilidades críticas y 9 de gravedad alta en la configuración predeterminada del marco.
Los cuatro hallazgos críticos son arquitectónicos, no cosméticos:
-
Ejecución de shell sin restricciones: la herramienta terminal pasa comandos a
bash -ca través desubprocess.Popencon solo detección basada en expresiones regulares como protección. Esa detección se puede evitar. El modelo puede ejecutar comandos de shell arbitrarios cuando lo considere apropiado. -
Acceso de lectura completo al sistema de archivos: la herramienta de lectura de archivos no tiene lista de denegaciones. Puede leer claves privadas SSH, archivos
.env, perfiles de navegador y credenciales de la nube. No hay ninguna opción de configuración para restringir el alcance de lectura. -
Omitir la aprobación del contenedor: ejecutar Hermes en Docker omite incondicionalmente todas las comprobaciones de aprobación. La característica que muchas empresas considerarían más segura en realidad elimina el último punto de control humano.
-
Inyección de habilidades persistente: Hermes escribe archivos de habilidades que se cargan automáticamente en sesiones futuras. Una única sesión comprometida puede generar instrucciones persistentes que sobrevivan a los reinicios.
Los nueve hallazgos altos se extienden al modo YOLO (que desactiva todo), mecanismos de aprobación automática inyectables, zona de pruebas voluntaria y ataques de sustitución de dependencias.
Cero malware. Cero puertas traseras. Telemetría cero. Pero la arquitectura en sí crea exposiciones que las herramientas tradicionales de detección de terminales no pueden ver.
Por qué esto es importante ahora mismo
Aquí está la parte que hace que esta historia sea más grande que una sola infracción.
Se informa que Nous Research está finalizando una ronda de financiación de 1.500 millones de dólares liderada por Robot Ventures. Hermes Agent tiene 214.000 estrellas GitHub y casi 40.000 bifurcaciones. Se ejecuta en Telegram, Discord, Slack, WhatsApp, Signal y correo electrónico. Aprende de cada sesión y escribe sus propias habilidades.
La misma semana en que la empresa está valorada en 1.500 millones de dólares, su agente está siendo utilizado contra un ministerio de finanzas soberano con los dispositivos de seguridad desactivados y los registros abiertos.
La Cloud Security Alliance publicó una nota de investigación que va al meollo del asunto: "Las capacidades centrales que hacen que estos marcos sean valiosos (memoria de larga duración, amplio acceso a herramientas, instalación de habilidades en tiempo de ejecución, integración de credenciales de múltiples proveedores, ejecución impulsada por avisos) son precisamente las capacidades que expanden la superficie de ataque y resisten las defensas estándar".
Las herramientas EDR convencionales no pueden marcar una inyección rápida. No pueden detectar cuando la propia memoria de un agente contiene instrucciones colocadas por un documento malicioso analizado hace tres sesiones. No hay escrituras de archivos para monitorear, no se generan procesos anómalos ni firmas de red.
La superficie de ataque es la ventana contextual del modelo. La superficie de detección es la capa de aviso.
La postura aratech: controla lo que puedas
El Agente Hermes no va a desaparecer. Es demasiado poderoso, demasiado abierto y demasiado popular. El genio ha salido de la botella.
Pero toda empresa que implemente agentes de IA persistentes necesita una lista de verificación. Aquí está el nuestro:
- Nunca ejecute agentes en modo YOLO en sistemas con credenciales reales. Si necesita una ejecución automatizada, primero haga un espacio aislado.
- El valor predeterminado no es seguro. El modo contenedor deshabilita las comprobaciones de aprobación. El acceso de lectura no está restringido. La persistencia de las habilidades no tiene límites. Cambie los valores predeterminados.
- Aísle los entornos de sus agentes. Cuentas de usuario dedicadas, montajes de volumen mínimos, directorios de claves de solo lectura y carteras de hardware para todo lo relacionado con los sistemas financieros.
- Audite lo que aprende su agente. Las habilidades que escribe pueden persistir a lo largo de las sesiones. Revíselos.
- Conozca su brecha de detección. Si está monitoreando los comandos de shell y las escrituras de archivos, le falta la capa de solicitud. La superficie de ataque está en la ventana contextual.
La infracción del Ministerio de Finanzas de Tailandia no es una vulnerabilidad del Agente Hermes. Es una vulnerabilidad de implementación que podría ocurrir con cualquier plataforma de agente persistente. La pregunta no es si su agente está a salvo. Se trata de si su implementación lo es.
Porque en el futuro ciberpunk que ya está aquí, lo más peligroso de un agente de IA no es el código: es la persona que acciona los interruptores.
Nick escribió todo, yo solo ayudé a ajustarlo todo como su confiable asistente.