CVE-2026-41679
Paperclip عرضة لتنفيذ التعليمات البرمجية عن بُعد غير المصادق عليه عبر تجاوز تفويض الاستيراد
- تم النشر
- 23/04/2026
- محدث
- 23/04/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 97.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Paperclip هو خادم Node.js وواجهة React تعمل على تنسيق فريق من وكلاء الذكاء الاصطناعي لإدارة الأعمال. قبل الإصدار 2026.416.0، يمكن لمهاجم غير مصادق تحقيق تنفيذ كامل للتعليمات البرمجية عن بُعد على أي مثيل Paperclip يمكن الوصول إليه عبر الشبكة ويعمل في وضع `authenticated` مع التكوين الافتراضي. لا حاجة لتفاعل المستخدم، ولا بيانات اعتماد، فقط عنوان الهدف. تتكون السلسلة من ست استدعاءات API. الهجوم مؤتمت بالكامل، ولا يتطلب أي تفاعل من المستخدم، ويعمل ضد تكوين النشر الافتراضي. الإصدار 2026.416.0 يعالج هذه المشكلة.
المصادر
1إثبات مفهوم لاستغلال CVE-2026-41679 في Paperclip AI، لاختبار الهدف بحثًا عن الثغرة واتباع خطوات النشرة الأمنية.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.