CVE-2026-41679
Paperclip anfällig für nicht authentifizierte Remote-Codeausführung durch Umgehung der Import-Autorisierung
- Veröffentlicht
- 23.04.2026
- Aktualisiert
- 23.04.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HMittel · nächste 30 Tage
- Perzentil
- 97,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Paperclip ist ein Node.js-Server und eine React-UI, die ein Team von KI-Agenten orchestriert, um ein Unternehmen zu betreiben. Vor Version 2026.416.0 kann ein nicht authentifizierter Angreifer vollständige Remote-Codeausführung auf jeder netzwerkerreichbaren Paperclip-Instanz erreichen, die im `authenticated`-Modus mit Standardkonfiguration läuft. Keine Benutzerinteraktion, keine Anmeldedaten, nur die Adresse des Ziels. Die Angriffskette besteht aus sechs API-Aufrufen. Der Angriff ist vollständig automatisiert, erfordert keine Benutzerinteraktion und funktioniert gegen die Standard-Bereitstellungskonfiguration. Version 2026.416.0 behebt das Problem.
Quellen
1Proof-of-Concept-Exploit für CVE-2026-41679 in Paperclip AI, das das Ziel auf Schwachstellen testet und den Schritten des Advisories folgt.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.