CVE-2026-41679
Paperclip Vulnerável a Execução Remota de Código Não Autenticada via Bypass de Autorização de Importação
- Publicado
- 23 de abr. de 2026
- Atualizado
- 23 de abr. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HModerado · próximos 30 dias
- Percentil
- 97,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Paperclip é um servidor Node.js e uma interface React que orquestra uma equipe de agentes de IA para operar um negócio. Antes da versão 2026.416.0, um atacante não autenticado pode obter execução remota completa de código em qualquer instância Paperclip acessível pela rede que esteja rodando no modo `authenticated` com configuração padrão. Sem interação do usuário, sem credenciais, apenas o endereço do alvo. A cadeia consiste em seis chamadas de API. O ataque é totalmente automatizado, não requer interação do usuário e funciona contra a configuração de implantação padrão. A versão 2026.416.0 corrige o problema.
Fontes
1Prova de conceito de exploit para CVE-2026-41679 no Paperclip AI, testando o alvo quanto à vulnerabilidade e seguindo as etapas do advisory.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.