8月5日資安公司Oasis Security表示,他們在AI代理管理平臺Paperclip發現3個重大等級的資安弱點,存在於該系統的身分驗證與本機開發模式,未經身分驗證攻擊者有機會瀏覽Paperclip、建立帳號,並在幾分鐘內執行伺服器任意指令,過程中完全不需要使用釣魚郵件、外流憑證,以及使用者互動,其中一個弱點的危險程度CVSS風險評為10分。Oasis Security通報此事,Paperclip開發團隊於今年4月發布2026.416.0版修補。
根據CVSS評分,最危險的是CVE-2026-41679,起因是Paperclip預設開放使用者自助註冊,但不需通過電子郵件驗證或其他審核流程。一旦攻擊者建立帳號,並立即核准自己的API憑證,就有機會將未經認證的帳號轉換為具備廣泛能力的等同董事會層級(board-level)的管理員權限,並透過憑證存取公司匯入的端點,風險值達到10分。此為設計造成的問題,雖然Paperclip正確限制公司建立管理員的流程,然而匯入一家新公司的資料,卻需要董事會等級權限,這樣的不一致,使得攻擊者能藉匯入惡意代理來達到目的。
另外兩個漏洞未登記CVE編號,分別是GHSA-x8hx-rhr2-9rf7與GHSA-xfqj-r5qw-8g4j,涉及DNS重新綁定的迴路隔離繞過,以及API路由授權檢查問題,CVSS評分為9.6、8.3。
Comments (0)