CVE-2026-41679
Paperclip अनधिकृत आयात प्राधिकरण बाइपास के माध्यम से बिना प्रमाणीकरण के रिमोट कोड निष्पादन के लिए संवेदनशील
- प्रकाशित
- 23 अप्रैल 2026
- अद्यतन
- 23 अप्रैल 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 97.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Paperclip एक Node.js सर्वर और React UI है जो व्यवसाय चलाने के लिए AI एजेंटों की एक टीम को व्यवस्थित (orchestrate) करता है। संस्करण 2026.416.0 से पहले, एक अनप्रमाणित (unauthenticated) हमलावर डिफ़ॉल्ट कॉन्फ़िगरेशन के साथ `authenticated` मोड में चल रहे किसी भी नेटवर्क-सुलभ Paperclip इंस्टेंस पर पूर्ण रिमोट कोड निष्पादन (full remote code execution) प्राप्त कर सकता है। कोई उपयोगकर्ता इंटरैक्शन नहीं, कोई क्रेडेंशियल नहीं, केवल लक्ष्य का पता (address) चाहिए। यह श्रृंखला (chain) छह API कॉलों से बनी है। यह हमला पूरी तरह से स्वचालित है, इसके लिए किसी उपयोगकर्ता इंटरैक्शन की आवश्यकता नहीं है, और यह डिफ़ॉल्ट डिप्लॉयमेंट कॉन्फ़िगरेशन के विरुद्ध काम करता है। संस्करण 2026.416.0 इस समस्या को ठीक (patch) करता है।
स्रोत
1CVE-2026-41679 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट Paperclip AI में, लक्ष्य की भेद्यता के लिए जाँच करना और एडवाइज़री चरणों का पालन करना।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।