VMTech
Razgovarajmo

Paperclip propusti omogućavali izvršavanje komandi kroz uvoz agenata

Paperclip propusti omogućavali izvršavanje komandi kroz uvoz agenata

U open-source kontrolnoj ravni za AI agente Paperclip otkrivena su tri bezbednosna propusta, uključujući CVE-2026-41679 sa CVSS ocenom 10,0 i GHSA-x8hx-rhr2-9rf7 sa ocenom 9,6. Oba kritična puta mogla su, nakon uvoza zlonamernog agenta i njegovog pokretanja, dovesti do izvršavanja komandi na serveru ili računaru programera. Kod označen izdanjem Paperclip v2026.416.0 sadrži ključne popravke.

Konfiguracija agenta kao izvršni ulaz

Paperclipov ugrađeni procesni adapter namerno pokreće podešenu komandu kao podproces servera. Problem nije bila sama funkcija, već mogućnost da neovlašćeni korisnik ili zahtev iz pregledača unese konfiguraciju koja će stići do tog adaptera.

U mrežno dostupnoj instanci sa uključenom autentikacijom i podrazumevanom registracijom, napadač je mogao da otvori nalog bez pozivnice ili potvrđene adrese e-pošte. Zatim je kroz CLI tok kreirao i odobrio sopstveni izazov, čime je dobijao trajni API pristup na nivou odbora.

Takav pristup nije smeo da bude dovoljan za stvaranje nove kompanije, ali je put za uvoz prihvatao ovlašćenje na nivou odbora. Uvoz .paperclip.yaml paketa mogao je da definiše kompaniju, agenta sa procesnim adapterom i komandu za izvršavanje. Posle pokretanja agenta, komanda se izvršavala sa privilegijama procesa Paperclip servera.

Popravka prava i zaštita lokalnog režima

Paperclip je u v2026.416.0 zahtevao prava administratora instance za uvoz u novu kompaniju, odnosno pristup kompaniji za uvoz u postojeću. Provera sada štiti i pregled uvoza i njegovo izvršavanje. Rapid7 je objavio javni Metasploit modul koji automatizuje lanac od šest zahteva za CVE-2026-41679.

Drugi put napada odnosio se na podrazumevani režim local_trusted. U njemu je servis vezan za loopback interfejs ranije tretirao svaki zahtev koji do njega stigne kao zahtev administratora instance. Oasis Security je prikazao DNS rebinding: pregledač prvo učitava JavaScript sa napadačevog servera, a kasniji zahtevi ka istom imenu mogu završiti na 127.0.0.1.

Pošto je pregledač takve zahteve i dalje smatrao zahtevima istog porekla, a Paperclip je prihvatao napadačev Host zaglavlje, stranica je mogla da pozove API za uvoz i pokretanje agenta. U dokumentovanom dokazu koncepta, potvrđenom na macOS-u sa Firefoxom, komanda se izvršavala sa privilegijama programera. Zaštita u označenom kodu proverava ime hosta pre dodele identiteta zahtevu.

API rute i operativne mere

Treći propust, GHSA-xfqj-r5qw-8g4j sa CVSS ocenom 8,3, obuhvata API rute koje u autentikovanom režimu nisu dosledno proveravale prijavu ili pristup kompaniji. Moguć je bio ciljani pristup podacima o zadatku uz važeći identifikator pokretanja, dok su druge rute otkrivale dokumentaciju za agente i podatke o stanju sistema.

Zajednički obrazac ovih nalaza je poverenje dato kredencijalu, ruti ili mrežnoj lokaciji bez provere potrebne za narednu radnju, što se uklapa u obrazac obrazac pozajmljenog poverenja u kibernetičkoj bezbednosti u kome se zloupotrebljava pozajmljeno poverenje. Paperclip je dodao autentikaciju opštim rutama za veštine, provere pristupa kompaniji i ograničen odgovor zdravstvenih ruta za neprijavljene korisnike.

Za poslovne timove praktičan korak je nadogradnja na v2026.416.0 ili novije izdanje, uz proveru otvorene registracije, izloženosti instance i prava za uvoz. Verzija 0.3.1 pojavljuje se u manifestima istog označenog koda, ali operativna odluka treba da se zasniva na oznaci v2026.416.0 ili novijoj.

#cybersecurity#aisecurity#vulnerability#accesscontrol
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 4 05.08.2026
Instagram

Paperclip propusti omogućavali izvršavanje komandi kroz uvoz agenata

Otvorite objavu na Instagramu ↗