CVE-2026-41679
Paperclip Vulnerable to Unauthenticated Remote Code Execution via Import Authorization Bypass
En resumen
Paperclip, un servidor Node.js que ejecuta agentes de IA, tiene una falla crítica que permite a atacantes ejecutar código malicioso de forma remota sin autenticarse. Un atacante solo necesita la dirección del servidor para asumir control total.
Detalle técnico
Un atacante no autenticado puede encadenar seis llamadas de API para eludir controles de autorización (CWE-287, CWE-862) y lograr ejecución remota de código no autenticada (CWE-1188) en instancias Paperclip con configuración predeterminada. La vulnerabilidad requiere acceso a la red pero no exige credenciales o interacción del usuario, permitiendo compromiso total del sistema.
Resumen generado y traducido por IA a partir de la descripción oficial.
Paperclip is a Node.js server and React UI that orchestrates a team of AI agents to run a business. Prior to version 2026.416.0, an unauthenticated attacker can achieve full remote code execution on any network-accessible Paperclip instance running in `authenticated` mode with default configuration. No user interaction, no credentials, just the target's address. The chain consists of six API calls. The attack is fully automated, requires no user interaction, and works against the default deployment configuration. Version 2026.416.0 patches the issue.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
¿Quieres saber si tu infraestructura está expuesta a esto?
Hablar con TrueHacking →