Три уязвимости в Paperclip позволяют выполнять команды через импорт вредоносного агента

· Безопасность
В открытой платформе управления командами ИИ-агентов Paperclip нашли три бреши, включая критическую с максимальным баллом CVSS 10.0. Все они сводятся к одному: конфигурация агента превращается в исполняемый код.

cover.svg

Исследователи компании Oasis Security раскрыли три уязвимости в Paperclip — открытой «панели управления» для команд ИI-агентов. Общая идея, объединяющая находки, проста и от того неприятна: конфигурация агента фактически является исполняемым вводом. Встроенный в Paperclip адаптер запускает заданную команду как дочерний процесс сервера — функция легитимная, но уязвимости изменили то, кто может до неё дотянуться и чьей конфигурации сервер доверяет.

Самоодобренный ключ

Самый серьёзный сценарий — CVE-2026-41679 (CVSS 10.0) — не требует ни учётной записи, ни действий жертвы. Он применим к сетевым установкам в режиме аутентификации с настройками регистрации по умолчанию. Атакующий регистрируется без приглашения и подтверждённой почты, сам создаёт и сам же одобряет запрос на авторизацию CLI, получая долговременный ключ уровня board. Дальше он импортирует бандл .paperclip.yaml, описывающий новую «компанию» и агента с командой на запуск: маршрут импорта новой компании ошибочно принимал доступ уровня board вместо прав администратора экземпляра. Импорт заодно делал атакующего участником компании, и запуск проходил штатную проверку. Команда выполнялась с привилегиями серверного процесса.

Rapid7 уже выпустила модуль Metasploit, автоматизирующий цепочку из шести запросов. Эксплуатации «в дикой природе» на 5 августа 2026 года не зафиксировано, но NVD помечает брешь как автоматизируемую с подтверждённым PoC.

Браузер, заглянувший в localhost

Второй путь — GHSA-x8hx-rhr2-9rf7 (CVSS 9.6) — работает в режиме по умолчанию local_trusted, где Paperclip слушает петлевой интерфейс и исторически считал любой дошедший запрос запросом администратора. То есть сетевое расположение приравнивалось к личности. Через атаку DNS-rebinding подконтрольное имя хоста разрешалось и в сервер атакующего, и в 127.0.0.1: браузер сначала загружал скрипт извне, а последующие запросы уходили уже к локальному Paperclip, оставаясь для браузера «того же происхождения». Страница вызывала API импорта, устанавливала компанию с процессным агентом и будила его. Ни токен, ни cookie не требовались. PoC подтверждён на macOS с Firefox.

Маршруты без охраны

Третья находка (GHSA-xfqj-r5qw-8g4j, CVSS 8.3) — набор API-маршрутов, не проверявших доступ последовательно. Обладатель валидного идентификатора запуска мог получить связанные данные без подтверждения доступа к компании, а часть маршрутов раскрывала документацию по навыкам агента, пути API и сведения о развёртывании.

Что делать

Исправления вошли в код, помеченный тегом v2026.416.0 (тот же тег внутри манифестов отчитывается как версия 0.3.1 — отсюда путаница в записях). Advisory о DNS-rebinding до сих пор не указывает исправленную версию, а метаданные в NVD расходятся с фактическим кодом. Самое безопасное прочтение для операторов — обновляться до v2026.416.0 или новее и пересмотреть настройки регистрации и сетевой доступности.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.