CVE-2026-41679
Paperclip vulnérable à une exécution de code à distance non authentifiée via un contournement de l'autorisation d'importation
- Publié
- 23 avr. 2026
- Mise à jour
- 23 avr. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HModéré · 30 prochains jours
- Percentile
- 97,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Paperclip est un serveur Node.js et une interface React qui orchestre une équipe d'agents IA pour gérer une entreprise. Avant la version 2026.416.0, un attaquant non authentifié peut parvenir à une exécution de code à distance complète sur toute instance Paperclip accessible via le réseau et fonctionnant en mode `authenticated` avec la configuration par défaut. Aucune interaction utilisateur, aucun identifiant, seulement l'adresse de la cible. La chaîne se compose de six appels API. L'attaque est entièrement automatisée, ne nécessite aucune interaction utilisateur et fonctionne contre la configuration de déploiement par défaut. La version 2026.416.0 corrige le problème.
Sources
1Preuve de concept d'exploitation pour CVE-2026-41679 dans Paperclip AI, testant la cible pour la vulnérabilité et suivant les étapes de l'avis de sécurité.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.