Как импорт агентов Paperclip позволял выполнять команды ос

Paperclip, открытая платформа управления командами ИИ-агентов, содержала три уязвимости с оценками от 8,3 до 10 баллов CVSS. CVE-2026-41679 позволяла удалённо выполнять команды на сетевом сервере в режиме authenticated; GHSA-x8hx-rhr2-9rf7 давала вредоносному сайту возможность атаковать локальный экземпляр через DNS rebinding; GHSA-xfqj-r5qw-8g4j открывала доступ к данным задач и сведениям управляющей инфраструктуры из-за неполных проверок API. В первых двух случаях использовался встроенный process adapter: Paperclip получал конфигурацию агента, а после запуска или «пробуждения» создавал дочерний процесс с правами серверной службы либо разработчика.
Как импорт агентов Paperclip позволял выполнять команды ос
Изображение носит иллюстративный характер

Oasis Security разобрала ошибки в 17-страничном техническом отчёте и сформулировала их суть так: «Конфигурацию агента следует считать исполняемыми входными данными». Сам запуск команды был штатной функцией Paperclip. Проблема заключалась в другом: кто мог передать конфигурацию, кому разрешалось активировать агента и где разработчики заменили проверку личности доверием к маршруту API, учётным данным или адресу localhost. В итоге пользователь без требуемых полномочий либо запрос из браузера добирался до адаптера, который честно выполнял доверенную ему команду на хосте.
CVE-2026-41679 получила максимальную оценку CVSS 10.0. Целью служил доступный по сети экземпляр Paperclip в режиме authenticated с уязвимой конфигурацией открытой регистрации, использовавшейся по умолчанию. Готовая учётная запись и действия жертвы не требовались: атакующий регистрировался без приглашения и подтверждённой электронной почты, входил в систему, создавал ожидающий CLI-запрос и сам же его одобрял. Так появлялся постоянный board API credential, фактически ключ совета, подтверждённый собственным владельцем, без участия администратора.
Дальше срабатывало расхождение в правах. Прямое создание компании верхнего уровня требовало статуса администратора экземпляра, но маршрут импорта новой компании принимал доступ уровня board. Через него загружался пакет .paperclip.yaml с новой компанией, принадлежащим ей агентом, адаптером процесса и командой операционной системы. Импорт одновременно включал атакующего в состав компании, поэтому проверка доступа при пробуждении агента проходила штатно. После вызова конечной точки запуска Paperclip исполнял команду с правами своей серверной службы. Вся цепочка укладывалась в шесть HTTP-запросов.
Последствия зависели от прав служебной учётной записи и устройства хоста. Oasis Security указывала на возможный доступ к данным Paperclip, репозиториям исходного кода, локальным учётным данным, секретам в окружении агентов, внутренним сервисам и любым другим ресурсам, доступным серверному процессу. В v2026.416.0 импорт новой компании разрешили только администратору экземпляра, а импорт в существующую компанию потребовал доступа к ней. Одинаковая проверка теперь применяется к предварительному просмотру и выполнению импорта. Открытая регистрация осталась, но пользователь уровня board больше не может выдавать себя за администратора через маршрут создания компании. В коде этого релиза адаптеры process и HTTP также запрещены в ограниченном безопасном пути импорта агентов.
В июне 2026 года компания Rapid7 выпустила публичный модуль для фреймворка Metasploit, автоматизирующий шестизапросную эксплуатацию CVE-2026-41679. Обогащение CISA-ADP, опубликованное в National Vulnerability Database (NVD), назвало атаку автоматизируемой, обладающей полным техническим воздействием и имеющей доказательство работоспособности. Классификация Stakeholder-Specific Vulnerability Categorization (SSVC) также указывала на proof-of-concept. Когда The Hacker News проверила сведения 5 августа 2026 года, уязвимости не было в каталоге Known Exploited Vulnerabilities (CISA KEV) Агентства кибербезопасности и защиты инфраструктуры США, CISA. Авторитетные источники на ту же дату не сообщали об эксплуатации в реальных атаках, хотя отсутствие записи в KEV само по себе ничего не доказывает.
GHSA-x8hx-rhr2-9rf7 с оценкой CVSS 9.6 атаковала другой сценарий: Paperclip, запущенный разработчиком в стандартном режиме local_trusted. Сервис привязывался к loopback-интерфейсу и исторически считал любой дошедший до него запрос запросом неявного администратора экземпляра. Атакующему требовалось лишь заманить пользователя на подконтрольную страницу, пока Paperclip работает. Домен сначала указывал на сервер злоумышленника и загружал JavaScript, а затем после прекращения ответа переназначался на 127.0.0.1. Имя хоста не менялось, поэтому браузер сохранял статус одного источника, а Paperclip принимал постороннее имя из HTTP-заголовка Host.
Через такой DNS rebinding страница обращалась к API импорта, устанавливала компанию, добавляла агента с process adapter и вызывала его конечную точку пробуждения. Режим local_trusted назначал перенаправленным запросам административные права, после чего команда выполнялась от имени пользователя операционной системы. API-токен, cookie сеанса и похищенные реквизиты не требовались. Oasis Security проверила полную демонстрацию на macOS в браузере Firefox; публичные материалы не подтверждали столь же полный результат для всех ОС и браузеров. В исходном коде тега v2026.416.0 появился фильтр частных имён хоста для режимов local_trusted и authenticated. Он срабатывает раньше middleware, назначающего запросу личность, поэтому неподтверждённый hostname отсекается до выдачи административных полномочий. Сам advisory для DNS rebinding при этом не назвал исправленную версию.
GHSA-xfqj-r5qw-8g4j, оценённая в CVSS 8.3, касалась маршрутов API в режиме authenticated. При наличии корректного идентификатора выполнения heartbeat посторонний мог получить связанную задачу, не доказав доступ к нужной компании; массового перебора маршрут не давал, идентификатор всё равно следовало узнать или подобрать. Другие конечные точки раскрывали документацию навыков для агентов, пути API и правила аутентификации. Маршруты состояния сообщали режим развёртывания, версию Paperclip, готовность аутентификации, состояние первичной настройки, сведения о доступности сервиса и флаги функций. Неаутентифицированный маршрут CLI-запросов вдобавок участвовал в цепочке получения учётных данных для CVE-2026-41679. Причина оказалась в middleware: запрос без входа продолжал работу с личностью «no actor», а каждый обработчик должен был сам вспомнить о проверке. Paperclip закрыл пробелы аутентификацией общих маршрутов навыков, контролем доступа компании при чтении heartbeat-задач, onboarding-маршрутами, ограниченными приглашением, и сокращённым ответом health API для неавторизованных посетителей.
С нумерацией исправлений осталась путаница. GitHub-релиз и тег называются v2026.416.0, тогда как манифесты сервера и CLI внутри этого же тега сообщают версию 0.3.1. Поэтому advisory могут ссылаться на оба обозначения. История NVD хранит старые границы затронутых версий, а DNS-rebinding advisory не указывает патч, хотя код v2026.416.0 уже содержит проверку hostname. В том же теге импорт новой компании требует прав администратора экземпляра, а безопасный путь блокирует адаптеры process и HTTP. Операторам стоит ориентироваться на тегированный код v2026.416.0 или новее, проверить открытую регистрацию и внешнюю доступность, режимы authenticated и local_trusted, работу hostname-фильтра и права серверного процесса. В журналах полезно искать незнакомые регистрации, самоодобрение CLI-запросов, импорты компаний, подозрительные определения агентов и события wakeup. Обновление всех установок рекомендовано и в примечаниях Paperclip к релизу, и в отчёте Oasis Security.


Новое на сайте

Ссылка