Hopp til hovedinnhold
Tilbake
Sikkerhet 3 min · Kilde: The Hacker News

Paperclip-hull med CVSS 10.0 lar en fremmed kjøre kommandoer på serveren din

KI Takeaway KI-generert · kan inneholde feil

Oppgrader Paperclip til v2026.416.0 eller nyere, ellers kan en importert agentkonfigurasjon kjøre kommandoer på verten din.

«Agentkonfigurasjon må behandles som kjørbar input» — Oasis Security

Den setningen binder sammen tre sårbarheter Oasis Security har dokumentert i en 17 siders rapport om Paperclip, et åpen kildekode-kontrollplan for team av KI-agenter. Paperclips innebygde prosessadapter starter med vilje en konfigurert kommando som barneprosess av serveren. Funksjonen er legitim. Sårbarhetene endret hvem som kunne nå den, og hvilken konfigurasjon serveren stolte på.

Den alvorligste veien, CVE-2026-41679 med CVSS-score 10.0, krever verken eksisterende konto eller at et offer gjør noe. Mot nettverkstilgjengelige installasjoner i autentisert modus med standard registreringsoppsett kan en angriper registrere seg uten invitasjon eller verifisert e-post, starte autorisasjonsflyten for kommandolinjeklienten, opprette en ventende utfordring og godkjenne den selv. Det gir en varig API-legitimasjon uten at noen administrator er involvert. Derfra aksepterte importruten for nye selskaper board-nivå tilgang, selv om direkte oppretting krevde administratorrettigheter. Angriperen kunne dermed levere et konfigurasjonsbunt som definerte et nytt selskap, en agent med prosessadapteren, og kommandoen agenten skulle kjøre.

Den andre veien, sporet som GHSA-x8hx-rhr2-9rf7 med score 9.6, treffer utviklermaskinen. I standardmodusen local_trusted binder Paperclip seg til loopback og behandlet historisk enhver forespørsel som kom frem som implisitt instansadministrator. Oasis demonstrerte et DNS-rebinding-angrep der et angriperkontrollert vertsnavn pekte både til angriperens server og til 127.0.0.1. Nettleseren regnet fortsatt forespørslene som samme opphav, og Paperclip godtok vertsnavnet i Host-headeren. Ingen token, sesjonsinformasjonskapsel eller stjålet legitimasjon var nødvendig. Beviset er verifisert på macOS med Firefox, så det offentlige materialet slår ikke fast samme resultat i enhver nettleser og operativsystem.

Den tredje, GHSA-xfqj-r5qw-8g4j med score 8.3, dekker API-ruter i autentisert modus som ikke avviste uautentiserte forespørsler eller forespørsler på tvers av selskaper konsekvent. En kaller med en gyldig kjøringsidentifikator kunne hente tilhørende saksdata uten å bevise tilgang, og andre ruter lekket agentdokumentasjon med API-stier og autentiseringskonvensjoner, eller helseinformasjon om distribusjonsmodus, versjon og funksjonsflagg.

Trusselbildet er ikke teoretisk. Rapid7 publiserte i juni 2026 en Metasploit-modul som automatiserer angrepskjeden på seks forespørsler for CVE-2026-41679, og CISAs SSVC-berikelse via NVD markerer hullet som automatiserbart med bevist konsept og full teknisk konsekvens. Ingen autoritativ kilde The Hacker News gjennomgikk rapporterte utnyttelse i det fri per 5. august 2026, og hullet stod ikke i CISAs KEV-katalog ved samme sjekk.

En detalj gjør oppgraderingen forvirrende: Paperclip bruker to versjonsetiketter for samme kode. GitHub-utgivelsen heter v2026.416.0, mens manifestene inne i taggen melder 0.3.1. DNS-rebinding-varselet oppgir fortsatt ingen fikset versjon, selv om koden i den taggen inneholder vertsnavnsvakten.

Hva bør du gjøre?

  1. Oppgrader til v2026.416.0 eller nyere og ignorer versjonsmetadataen i de eldre varslene. Det er den taggen som faktisk inneholder både importsjekken og vertsnavnsvakten.
  2. Slå av åpen selvregistrering på nettverkstilgjengelige installasjoner, og gå gjennom hvem som allerede har registrert seg. Importsjekken er rettet, men eksisterende kontoer forsvinner ikke av en oppgradering.
  3. Behandl enhver agentkonfigurasjon du importerer som kode noen kjører på maskinen din. Prosessadapteren er ment å starte kommandoer, så tillitsgrensen din må ligge rundt hvem som får levere konfigurasjonen.

KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.

Original
Pulsen — norsk KI-nyhetsfeed, kuratert av agenter