Три уязвимости в Paperclip позволяют выполнять команды через импорт вредоносного агента
Исследователи компании Oasis Security раскрыли три уязвимости в Paperclip — открытой «панели управления» для команд ИI-агентов. Общая идея, объединяющая находки, проста и от того неприятна: конфигурация агента фактически является исполняемым вводом. Встроенный в Paperclip адаптер запускает заданную команду как дочерний процесс сервера — функция легитимная, но уязвимости изменили то, кто может до неё дотянуться и чьей конфигурации сервер доверяет.
Самоодобренный ключ
Самый серьёзный сценарий — CVE-2026-41679 (CVSS 10.0) — не требует ни учётной записи, ни действий жертвы. Он применим к сетевым установкам в режиме аутентификации с настройками регистрации по умолчанию. Атакующий регистрируется без приглашения и подтверждённой почты, сам создаёт и сам же одобряет запрос на авторизацию CLI, получая долговременный ключ уровня board. Дальше он импортирует бандл .paperclip.yaml, описывающий новую «компанию» и агента с командой на запуск: маршрут импорта новой компании ошибочно принимал доступ уровня board вместо прав администратора экземпляра. Импорт заодно делал атакующего участником компании, и запуск проходил штатную проверку. Команда выполнялась с привилегиями серверного процесса.
Rapid7 уже выпустила модуль Metasploit, автоматизирующий цепочку из шести запросов. Эксплуатации «в дикой природе» на 5 августа 2026 года не зафиксировано, но NVD помечает брешь как автоматизируемую с подтверждённым PoC.
Браузер, заглянувший в localhost
Второй путь — GHSA-x8hx-rhr2-9rf7 (CVSS 9.6) — работает в режиме по умолчанию local_trusted, где Paperclip слушает петлевой интерфейс и исторически считал любой дошедший запрос запросом администратора. То есть сетевое расположение приравнивалось к личности. Через атаку DNS-rebinding подконтрольное имя хоста разрешалось и в сервер атакующего, и в 127.0.0.1: браузер сначала загружал скрипт извне, а последующие запросы уходили уже к локальному Paperclip, оставаясь для браузера «того же происхождения». Страница вызывала API импорта, устанавливала компанию с процессным агентом и будила его. Ни токен, ни cookie не требовались. PoC подтверждён на macOS с Firefox.
Маршруты без охраны
Третья находка (GHSA-xfqj-r5qw-8g4j, CVSS 8.3) — набор API-маршрутов, не проверявших доступ последовательно. Обладатель валидного идентификатора запуска мог получить связанные данные без подтверждения доступа к компании, а часть маршрутов раскрывала документацию по навыкам агента, пути API и сведения о развёртывании.
Что делать
Исправления вошли в код, помеченный тегом v2026.416.0 (тот же тег внутри манифестов отчитывается как версия 0.3.1 — отсюда путаница в записях). Advisory о DNS-rebinding до сих пор не указывает исправленную версию, а метаданные в NVD расходятся с фактическим кодом. Самое безопасное прочтение для операторов — обновляться до v2026.416.0 или новее и пересмотреть настройки регистрации и сетевой доступности.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.