PT-2026-34622 · Paperclip · Paperclip
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Paperclip versões anteriores a 2026.416.0
Description
Um invasor não autenticado pode alcançar a execução remota de código total em instâncias acessíveis via rede que estejam operando no modo
authenticated com a configuração padrão. O ataque é totalmente automatizado, não requer interação do usuário ou credenciais, e envolve uma cadeia de seis chamadas de API. O problema decorre de uma falha de bypass de autorização na importação que permite a um invasor criar uma empresa e implantar um agente usando um adaptador de processo, que executa comandos arbitrários via função spawn() sem sandboxing.Detalhes técnicos da cadeia de exploração incluem:
- Criação de uma conta através do endpoint
/api/auth/sign-up/email, que permanece aberto por padrão. - Geração e auto-aprovação de um desafio de autenticação CLI via
/api/cli-auth/challengese/api/cli-auth/challenges/<id>/approvepara obter uma chave de API persistente. - Bypass de autorização no endpoint
/api/companies/importpara criar uma nova empresa e configurar um adaptador de agente malicioso. - Acionamento do agente malicioso através do endpoint
/api/agents/<agent-id>/wakeuppara executar comandos como o usuário do sistema operacional do servidor.
Recommendations
Atualize o Paperclip para a versão 2026.416.0.
Como mitigação temporária, restrinja o acesso ao endpoint
/api/companies/import.
Desative o registro aberto definindo a variável de ambiente PAPERCLIP AUTH DISABLE SIGN UP como true.
Exija a verificação de e-mail para novas contas.Exploit
Correção
RCE
Improper Authentication
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Paperclip