VMTech
Обсудить проект

Уязвимости Paperclip позволяют запускать команды через импорт агентов

Уязвимости Paperclip позволяют запускать команды через импорт агентов

В open source-платформе Paperclip для управления командами ИИ-агентов обнаружены две критические уязвимости, которые позволяют запустить команды на сервере или компьютере разработчика через импорт вредоносного агента. Серверная CVE-2026-41679 получила оценку CVSS 10,0, а связанная с DNS rebinding проблема GHSA-x8hx-rhr2-9rf7 — 9,6. Разработчики включили ключевые исправления в тег Paperclip v2026.416.0, которому во внутренних манифестах соответствует версия 0.3.1.

Обе атаки используют штатный process-адаптер Paperclip. Он запускает указанную в конфигурации команду как дочерний процесс сервера; сама возможность предназначена для легитимной работы агентов. Проблема состояла в том, что атакующий мог внедрить и активировать такую конфигурацию без требуемых полномочий.

Импорт агента как путь к выполнению кода

В сетевой установке с включённым authenticated mode и уязвимой конфигурацией регистрации злоумышленник мог создать учётную запись без приглашения и подтверждения почты. Затем он создавал ожидающее CLI-подтверждение и сам одобрял его, получая постоянные учётные данные board API.

Этих прав не должно было хватать для создания новой компании. Однако маршрут импорта новой компании принимал board-доступ вместо проверки прав администратора экземпляра. В файл .paperclip.yaml можно было включить новую компанию, агента с process-адаптером и команду для запуска. После импорта атакующий становился участником созданной компании и мог разбудить агента.

В результате Paperclip запускал команду с правами процесса сервера. Oasis Security отмечает, что последствия зависят от учётной записи службы и хоста: под угрозой могут оказаться данные приложения, исходные репозитории, локальные учётные данные, секреты процессов агентов и внутренние сервисы, доступные машине.

Локальный режим и DNS rebinding

В стандартном local_trusted режиме Paperclip привязывается к loopback-интерфейсу и исторически считал любой запрос к сервису запросом администратора экземпляра. Oasis Security продемонстрировала DNS-rebinding: браузер сначала загружал JavaScript с контролируемого атакующим хоста, а затем запросы к тому же имени попадали на 127.0.0.1.

Браузер сохранял same-origin-контекст, а Paperclip принимал имя атакующего в заголовке Host. Страница могла вызвать API импорта, установить агента с process-адаптером и запустить его без токена, cookie или похищенных учётных данных. Демонстрация была подтверждена на macOS в Firefox, поэтому публикация не устанавливает идентичный результат для всех браузеров и операционных систем.

Исправления и действия операторов

В v2026.416.0 Paperclip потребовал права администратора экземпляра для импорта в новую компанию и доступ к компании для импорта в существующую. Проверки применяются как к предварительному просмотру, так и к выполнению импорта. Для частных развёртываний включена проверка имени хоста до назначения идентичности запросу, что блокирует rebinding-запросы с неразрешённым Host.

Третья проблема GHSA-xfqj-r5qw-8g4j с CVSS 8,3 затрагивала API-маршруты с недостаточными проверками аутентификации и доступа между компаниями. Среди них — выдача данных issue по идентификатору heartbeat-run, документация навыков агентов и сведения о состоянии развёртывания. Paperclip добавил проверки аутентификации, контроля доступа к компании и сократил ответ health для неаутентифицированных пользователей.

Публичный модуль Metasploit для CVE-2026-41679 уже выпустила Rapid7, а NVD отмечает наличие proof-of-concept. При этом на 5 августа 2026 года подтверждённых сообщений об эксплуатации в реальных атаках не было. На фоне практик, описанных в практик заимствованного доверия в кибербезопасности, операторам следует обновить Paperclip до v2026.416.0 или новее, пересмотреть открытую регистрацию и сетевую доступность панели, а конфигурации агентов рассматривать как исполняемый ввод с ограниченными правами.

#cybersecurity#aisecurity#vulnerability#accesscontrol
Открытая аналитика
На сайте 0 просмотров
мин чтения 4 05.08.2026
Instagram

Уязвимости Paperclip позволяют запускать команды через импорт агентов

Открыть публикацию в Instagram ↗