Paperclip AI 漏洞允许攻击者通过恶意代理导入运行主机命令
导语:Paperclip 是面向 AI 代理团队的开源控制平面。研究人员在该项目中发现两个高危漏洞,攻击者可借此在服务器或开发者主机上执行任意命令,并披露了第三个可通过 API 路由泄露敏感数据的缺陷。最严重的漏洞 CVE-2026-41679 获得满分 10.0 的 CVSS 评分,Rapid7 已发布 Metasploit 利用模块。
Paperclip 中的两个安全漏洞可能允许攻击者在网络服务器或开发者的计算机上执行命令。Paperclip 是一个用于人工智能(AI)代理团队的开源控制平面,两条攻击路径都依赖于导入恶意代理并启动它。此外还存在第三个漏洞,可能通过未强制执行预期访问检查的应用程序编程接口(API)路由暴露敏感数据和控制平面细节。
更严重的服务端路径编号为 CVE-2026-41679(CVSS 评分:10.0),针对使用默认注册配置且已开启认证模式的网络可访问部署,无需任何预先存在的账户或受害者交互即可利用。第二条路径编号为 GHSA-x8hx-rhr2-9rf7(CVSS 评分:9.6),需要用户在 Paperclip 以默认 local_trusted 模式运行时打开攻击者控制的页面。
Paperclip v2026.416.0 版本纳入了下文讨论的导入授权修复与主机名校验防护,但 DNS 重绑定相关公告并未指明已修复的版本。Rapid7 随后公开发布了针对 CVE-2026-41679 的 Metasploit 模块,NVD 收录的 CISA 利益相关方特定漏洞分类(SSVC)富化信息将漏洞利用归类为概念验证。截至 2026 年 8 月 5 日,The Hacker News 审阅的权威来源中尚未报告有在野利用的情况。运维人员应升级至 v2026.416.0 或更高版本,并审查注册配置与部署暴露面的设置。
Oasis Security 的分析报告(附一份 17 页的技术报告)将这些发现通过同一产品特性串联起来:代理配置可以成为可执行的行为。Paperclip 内置的进程适配器会刻意将所配置的命令作为服务器的子进程启动。
该执行功能本身是合法的,但漏洞改变了谁能够触达它,以及服务器会信任哪一方的配置。未授权用户或源自浏览器的请求可以引入并激活能够到达启动器的配置。

服务端攻击链适用于使用易受攻击注册配置且网络可访问的已认证部署。本地主机攻击链则适用于用户在 Paperclip 以默认 local_trusted 配置运行时打开攻击者控制的页面。两条链的终点都是攻击者控制的代理配置抵达主机执行适配器。
针对互联网可访问实例的攻击从 Paperclip 默认的开放注册流程开始。攻击者无需邀请或经过验证的邮箱即可注册、登录,并进入命令行界面授权流程。同一名新注册用户可以创建待处理的 CLI 挑战并自行批准,从而激活一个持久有效的 board API 凭证,整个过程无需管理员另行决策。
仅凭该凭证本不应足以创建一个顶级公司。Paperclip 在用户直接创建公司时要求具备实例管理员权限,但等效的新公司导入路由却接受 board 级别的访问权限。因此攻击者可以提交一份定义了新公司、使用进程适配器的代理及其运行命令的 .paperclip.yaml 包。导入操作同时使攻击者成为该新公司的成员,因此在攻击者启动代理时正常的唤醒检查通过。Paperclip 随后以服务器进程的操作系统权限启动该命令。
实际影响取决于服务账户与主机环境。Oasis 表示,可能涉及应用数据、源代码仓库、本地存储的凭证、代理进程可访问的密钥以及从该机器可达的内部服务。Paperclip 在 v2026.416.0 中修复了 CVE-2026-41679,措施是:针对新公司的导入要求具备实例管理员权限,针对现有公司的导入要求具备相应的公司访问权限。同样的检查现在同时保护导入预览与执行环节。开放注册功能仍然可用,但新注册的 board 用户无法再将新公司导入路由当作实例管理员操作来使用。
来源信息
来源:The Hacker News
原文链接:https://thehackernews.com/2026/08/paperclip-ai-flaws-let-attackers-run.html
作者:info@thehackernews.com (The Hacker News)

