CVE-2026-41679
Paperclip Vulnerabile a Esecuzione Remota di Codice Non Autenticata tramite Bypass dell'Autorizzazione di Importazione
- Pubblicato
- 23 apr 2026
- Aggiornato
- 23 apr 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HModerato · prossimi 30 giorni
- Percentile
- 97,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Paperclip è un server Node.js e un'interfaccia React che orchestra un team di agenti AI per gestire un'azienda. Prima della versione 2026.416.0, un attaccante non autenticato può ottenere la piena esecuzione remota di codice su qualsiasi istanza Paperclip accessibile dalla rete in esecuzione in modalità `authenticated` con configurazione predefinita. Nessuna interazione con l'utente, nessuna credenziale, solo l'indirizzo del target. La catena consiste in sei chiamate API. L'attacco è completamente automatizzato, non richiede interazione con l'utente e funziona contro la configurazione di distribuzione predefinita. La versione 2026.416.0 corregge il problema.
Fonti
1Proof-of-concept exploit per CVE-2026-41679 in Paperclip AI, che testa il target per la vulnerabilità e segue i passaggi dell'advisory.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.