Paperclip AI漏洞允許駭客透過惡意代理程式匯入執行伺服器命令

Paperclip中的兩個安全漏洞可能允許駭客在網路伺服器或開發人員的電腦上執行命令。Paperclip是一個開源AI代理團隊控制平台,這兩個漏洞都依賴於匯入惡意代理並啟動它。第三個漏洞可能透過未強制執行預期存取檢查的應用程式介面 (API) 路由暴露敏感資料和控制平台詳細資訊。更嚴重的伺服器端漏洞(編號CVE-2026-41679,CVSS評分:10.0)無需預先存在的帳戶或受害者交互,即可利用預設註冊配置的身份驗證模式對網路可存取的部署發起攻擊。第二個漏洞(編號GHSA-x8hx-rhr2-9rf7,CVSS評分:9.6)要求使用者在Paperclip以預設local_trusted模式執行時開啟駭客控制的頁面。

標記為Paperclip v2026.416.0來源包含導入授權修復和主機名稱驗證保護,但DNS重綁定安全性公告並未指出已修復的版本。 Rapid7已發布針對CVE-2026-41679公開Metasploit模組,而CISA 的利害關係人特定漏洞分類 (SSVC)增強功能(由NVD提供)將該漏洞的利用歸類為概念驗證。截止2026年8月5日,The Hacker News均未報告該漏洞已被實際利用。應更新至v2026.416.0或更高版本,並檢查註冊和部署暴露的配置方式。Oasis Security分析將調查結果與一個產品特性連結起來:代理配置可以轉化為可執行行為。 Paperclip內建的行程適配器會故意將配置的命令作為伺服器的子行程啟動。執行功能本身是合法的。漏洞改變哪些可以存取該功能,以及伺服器信任哪些配置。

Oasis:代理配置必須被視為可執行輸入。未經授權的使用者或瀏覽器發起的請求可能會引入並啟動最終到達啟動器的配置。伺服器端攻擊鏈適用於使用存在漏洞的註冊配置的網路可存取認證部署。本機攻擊鏈適用於使用者在Paperclip以預設local_trusted配置執行時開啟駭客控制的頁面的情況。兩者最終都會導致駭客控制的代理程式配置到達主機執行適配器。

擁有者准許的管理金鑰

針對可透過網路存取的執行個體攻擊始於Paperclip預設開放註冊流程。駭客無需邀請或驗證電子郵件地址即可註冊、登入並進入命令列介面授權流程。同一新註冊用戶可以建立一個待處理的CLI 查詢並核准,從而啟動持久的管理API憑證,而無需其他管理員做出決定。該憑證原本不足以創建頂級群組。Paperclip要求使用者在直接建立群組時擁有實例管理員權限,但等效的新規則匯入路徑接受管理層級的存取權限。因此,駭客可以提供一個.paperclip.yaml 檔案包,其中定義一個新群組、一個使用行程適配器的代理以及該代理將運行的命令。導入操作也會使駭客成為新群組的成員,因此當駭客啟動代理時,正常的喚醒檢查會通過。Paperclip會以其伺服器行程的作業系統權限啟動該命令。實際影響取決於服務帳戶和主機。 Oasis:漏洞可能包括應用程式資料、原始程式碼庫、本機儲存的憑證、代理程式可存取的金鑰以及可從該機器存取的內部服務。

Paperclip在v2026.416.0版本中修復CVE-2026-41679,要求針對新導入操作需要管理員權限,而針對現有的導入操作需要管理者最高權限。同樣檢查可同時保護導入預覽和執行。開放註冊仍然可用,但新註冊的群組使用者無法再將新匯入路徑視為實例管理員操作。Rapid7於2026年6月發布一個Metasploit模組,可自動執行六個請求CVE-2026-41679攻擊鏈。 NVD提供的CISA-ADP增強功能顯示該漏洞可自動化利用,並已完成技術影響驗證和概念驗證。2026 年8月5日The Hacker News核查時,該漏洞並未列入CISA已知已利用漏洞 (KEV)目錄。未列入KEV目錄並不排除該漏洞可被利用。

瀏覽器越界存取本機

第二關鍵路徑針對的是不同的部署模型。在預設的local_trusted 配置中,Paperclip綁定到回環接口,並且歷來將到達該服務的每個請求都視為隱式實例管理員請求。這雖然消除本地開發的身份驗證障礙,但也把網路位置當作身份資訊。Oasis示範一種網域名稱系統 (DNS)重綁定攻擊,駭客控制的主機名稱同時解析到駭客的伺服器和 127.0.0.1。瀏覽器首先從駭客的伺服器載入JavaScript。在該伺服器停止回應後,後續對相同主機名稱的請求達到本機Paperclip服務。瀏覽器仍然認為這些請求是同源,Paperclip接受Host標頭中的駭客主機名稱,頁面可以呼叫Paperclip導入API,安裝包含行程的代理程式的群組,並呼叫其喚醒端點。

由於本機模式將管理員權限分配給重綁定請求,伺服器以開發者的權限執行駭客的命令。無需Paperclip令牌、會話cookie或被盜憑證。已記錄的概念驗證是在macOS上使用Firefox瀏覽器驗證,因此公開記錄並不能證明在所有瀏覽器和作業系統上都能獲得相同的端到端結果。直接的解決方案是主機名稱驗證。Paperclip原始碼版本v2026.416.0為在local_trusted或authenticated模式下執行私有部署啟用私有主機名稱保護機制。此保護機制在為請求分配身分的中間件之前運行,導致攜帶未經授權主機名的反彈請求在到達API之前就被拒絕。

漏洞暴險

第三份安全公告GHSA-xfqj-r5qw-8g4j(CVSS 評分:8.3)涵蓋多個處於認證模式API 路由,這些路由未能始終如一地拒絕未經認證或跨機構請求。擁有有效動跳運行標示符呼叫者無需證明其對公機構的存取權限即可檢索與其關聯的問題資料。這是一種有針對性的洩漏途徑,而非無限制的枚舉,因為呼叫者仍然需要取得或發現有效的運行標識符。其他暴露的路由返回Paperclip面向代理的技能文字檔,包括API路徑和身份驗證約定,或洩露運行狀況資訊,例如部署模式、版本、身份驗證就緒狀態、引導狀態、暴露情況和功能標誌。未經認證的CLI質詢路由也是CVE-2026-41679所使用的憑證產生鏈的一部份。

底層設計允許未經身份驗證的請求以無參與者身份繼續通過中間件,而每個路由都自行記住其斷言。Paperclip為通用技能路由添加身份驗證,為跳動問題檢索添加機構存取權限檢查,為邀請範圍的入口路由添加身份驗證,並為未經身份驗證的用戶降低風險反應級別。在三個發現中,Paperclip信任某個憑證、路由或網路位置,但並未套用後續操作所需的檢查。具體的失敗案例包括:使用自認證憑證、缺少路由檢查以及對本地主機的信任假設。

記錄不一致

Paperclip對同一段已標記的程式碼使用兩個版本標籤。GitHub 安全版本號為v2026.416.0,而該標籤下的伺服器和CLI清單報告的版本號為0.3.1。這種雙重標籤似乎解釋為什麼安全公告同時提及0.3.1和2026.416.0。DNS重綁定安全性公告仍然沒有列出已修復的版本。The Hacker News對標記為v2026.416.0的源程式碼進行審查後發現,私有local_trusted部署啟用主機名稱保護。相同標記的程式碼需要實例管理員權限才能匯入新機構,並且阻止來自受限agent-safe匯入路徑的行程和HTTP適配器。記錄仍然不一致。標記為 v2026.416.0的程式碼包含相關修復,但DNS重綁定公告仍缺少已修復版本項目,且NVD的歷史記錄中仍保留舊版本的受影響元資料。對於營運商而言,最穩健的做法是使用v2026.416.0或更高版本作為升級點,而不是依賴舊的元資料。

本文參考自:https://thehackernews.com/2026/08/paperclip-ai-flaws-let-attackers-run.html