Lỗ hổng Paperclip AI cho phép kẻ tấn công thực thi lệnh trên máy chủ thông qua Agent độc hại

Hai lỗ hổng bảo mật trong Paperclip có thể cho phép kẻ tấn công thực thi các lệnh trên máy chủ mạng hoặc máy tính của nhà phát triển thông qua việc nhập một agent độc hại. Lỗ hổng thứ ba có thể làm lộ dữ liệu nhạy cảm thông qua các tuyến API không thực thi kiểm tra quyền truy cập. Kẻ tấn công có thể khai thác các lỗi này để chiếm quyền kiểm soát hệ thống mà không cần tương tác của người dùng trong một số cấu hình mặc định.
Paperclip AI Security Vulnerabilities
Lỗ hổng bảo mật trong Paperclip AI cho phép thực thi mã thông qua các Agent độc hại

Hai lỗi bảo mật trong Paperclip có thể cho phép kẻ tấn công thực thi lệnh trên máy chủ mạng hoặc máy tính của nhà phát triển. Paperclip là một control plane mã nguồn mở dành cho các nhóm Agent trí tuệ nhân tạo (AI), và cả hai con đường tấn công đều dựa trên việc nhập một Agent độc hại và khởi chạy nó.

Lỗ hổng thứ ba có thể làm lộ dữ liệu nhạy cảm và thông tin chi tiết về control plane thông qua các tuyến giao diện lập trình ứng dụng (API) không thực thi các kiểm tra quyền truy cập như mong đợi.

Con đường tấn công phía máy chủ nghiêm trọng hơn, được theo dõi mã CVE-2026-41679 (điểm CVSS: 10.0), không yêu cầu tài khoản hiện có hoặc sự tương tác của nạn nhân đối với các triển khai có thể truy cập qua mạng sử dụng chế độ xác thực (authenticated mode) với cấu hình đăng ký mặc định.

Con đường thứ hai, mã GHSA-x8hx-rhr2-9rf7 (điểm CVSS: 9.6), yêu cầu người dùng mở một trang web do kẻ tấn công kiểm soát trong khi Paperclip đang chạy ở chế độ mặc định local_trusted.

Mã nguồn được gắn thẻ Paperclip v2026.416.0 bao gồm bản sửa lỗi ủy quyền nhập (import-authorization) và bảo vệ xác thực tên máy chủ (hostname-validation) được thảo luận dưới đây, mặc dù thông báo về DNS-rebinding không xác định phiên bản đã vá cụ thể. Rapid7 sau đó đã phát hành một module Metasploit công khai cho CVE-2026-41679, và phân loại lỗ hổng theo SSVC của CISA được NVD ghi nhận là ở mức proof-of-concept.

Tính đến ngày 5 tháng 8 năm 2026, chưa có nguồn tin chính thống nào báo cáo về việc các lỗ hổng này bị khai thác trong thực tế. Các quản trị viên nên cập nhật lên phiên bản v2026.416.0 hoặc mới hơn và xem lại cách cấu hình đăng ký và triển khai hệ thống.

"Cấu hình Agent phải được coi là đầu vào có thể thực thi được," Oasis Security nhận định trong báo cáo kỹ thuật dài 17 trang của mình.

Phân tích của Oasis Security kết nối các phát hiện thông qua một đặc tính sản phẩm: cấu hình Agent có thể trở thành hành vi thực thi. Bộ điều phối quy trình (process adapter) tích hợp sẵn của Paperclip cố tình khởi chạy một lệnh đã cấu hình dưới dạng quy trình con của máy chủ.

Tính năng thực thi này là hợp lệ. Tuy nhiên, các lỗ hổng đã thay đổi đối tượng có thể tiếp cận nó và người mà máy chủ sẽ tin tưởng cấu hình.

Người dùng không được ủy quyền hoặc các yêu cầu bắt nguồn từ trình duyệt có thể đưa vào và kích hoạt cấu hình để tiếp cận bộ khởi chạy lệnh.

Khóa Board được phê duyệt bởi chính chủ sở hữu

Cuộc tấn công chống lại một thực thể (instance) có thể truy cập qua internet bắt đầu với luồng đăng ký mở mặc định của Paperclip. Kẻ tấn công có thể đăng ký mà không cần lời mời hoặc địa chỉ email đã xác minh, đăng nhập và tham gia vào quy trình ủy quyền giao diện dòng lệnh (CLI). Cùng một người dùng mới đăng ký đó có thể tạo một thử thách CLI đang chờ xử lý và tự phê duyệt nó, kích hoạt thông tin xác thực API board lâu dài mà không cần quản trị viên riêng biệt quyết định.

Thông tin xác thực đó lẽ ra không đủ để tạo một công ty cấp cao nhất. Paperclip yêu cầu quyền quản trị viên thực thể (instance-administrator) khi người dùng trực tiếp tạo công ty, nhưng tuyến nhập công ty mới (new-company import) tương đương lại chấp nhận quyền truy cập cấp board.

Do đó, kẻ tấn công có thể cung cấp một gói .paperclip.yaml định nghĩa một công ty mới, một Agent sử dụng process adapter và lệnh mà Agent đó sẽ chạy.

Việc nhập này cũng biến kẻ tấn công thành thành viên của công ty mới, vì vậy bước kiểm tra "đánh thức" (wakeup check) thông thường sẽ vượt qua khi kẻ tấn công khởi động Agent. Paperclip sau đó sẽ khởi chạy lệnh với đặc quyền hệ điều hành của quy trình máy chủ.

Tác động thực tế phụ thuộc vào tài khoản dịch vụ và máy chủ lưu trữ. Oasis cho biết nó có thể bao gồm dữ liệu ứng dụng, kho mã nguồn, thông tin xác thực được lưu trữ cục bộ, các bí mật có sẵn cho các quy trình Agent và các dịch vụ nội bộ có thể tiếp cận được từ máy đó.

Paperclip đã sửa CVE-2026-41679 trong phiên bản v2026.416.0 bằng cách yêu cầu quyền quản trị viên thực thể đối với việc nhập nhắm mục tiêu vào một công ty mới và quyền truy cập công ty đối với việc nhập vào một công ty hiện có. Cùng một bước kiểm tra này hiện bảo vệ cả việc xem trước và thực thi nhập.

Trình duyệt xâm nhập vào Localhost

Con đường quan trọng thứ hai nhắm vào một mô hình triển khai khác. Trong cấu hình mặc định local_trusted, Paperclip liên kết với giao diện loopback và trước đây coi mọi yêu cầu đến dịch vụ đều là quản trị viên thực thể ngầm định. Điều này loại bỏ rào cản xác thực cho việc phát triển cục bộ, nhưng nó cũng coi vị trí mạng là danh tính.

Oasis đã trình diễn một cuộc tấn công DNS rebinding, trong đó một tên máy chủ do kẻ tấn công kiểm soát được phân giải cho cả máy chủ của kẻ tấn công và 127.0.0.1. Trình duyệt trước tiên tải JavaScript từ máy chủ của kẻ tấn công. Sau khi máy chủ đó ngừng phản hồi, các yêu cầu sau đó đến cùng một tên máy chủ sẽ tiếp cận dịch vụ Paperclip cục bộ.

Trình duyệt vẫn coi các yêu cầu là cùng nguồn gốc (same-origin), và Paperclip chấp nhận tên máy chủ của kẻ tấn công trong tiêu đề Host. Trang web sau đó có thể gọi API nhập của Paperclip, cài đặt một công ty chứa Agent dựa trên quy trình và gọi điểm cuối wakeup của nó.

Vì chế độ cục bộ đã gán quyền quản trị cho các yêu cầu rebound, máy chủ đã chạy lệnh của kẻ tấn công với đặc quyền của nhà phát triển. Không cần token Paperclip, cookie phiên hoặc thông tin xác thực bị đánh cắp. Bằng chứng khái niệm (PoC) đã được xác minh trên macOS với Firefox.

Bản sửa lỗi trực tiếp là xác thực tên máy chủ (hostname validation). Mã nguồn Paperclip v2026.416.0 cho phép bảo vệ tên máy chủ riêng tư cho các triển khai riêng chạy ở chế độ local_trusted hoặc authenticated. Lớp bảo vệ này chạy trước phần mềm trung gian (middleware) gán danh tính cho yêu cầu, khiến yêu cầu rebound mang tên máy chủ không được phê duyệt bị từ chối trước khi đến API.

Các tuyến API thiếu sự bảo vệ

Thông báo thứ ba, GHSA-xfqj-r5qw-8g4j (điểm CVSS: 8.3), bao gồm một số tuyến API ở chế độ authenticated không nhất quán trong việc từ chối các yêu cầu không được xác thực hoặc yêu cầu chéo công ty.

Một người gọi có mã định danh heartbeat-run hợp lệ có thể truy xuất dữ liệu sự cố liên quan mà không cần chứng minh quyền truy cập vào công ty. Các tuyến bị lộ khác trả về tài liệu kỹ năng dành cho Agent của Paperclip, bao gồm các đường dẫn API và quy ước xác thực, hoặc tiết lộ thông tin tình trạng hệ thống như chế độ triển khai, phiên bản, trạng thái sẵn sàng xác thực, trạng thái bootstrap và các tính năng được kích hoạt.

Thiết kế nền tảng cho phép một yêu cầu không được xác thực tiếp tục đi qua middleware với danh tính \"không có tác nhân\" (no actor), để mặc mỗi tuyến tự ghi nhớ xác nhận của chính nó. Paperclip đã thêm xác thực vào các tuyến kỹ năng chung, kiểm tra quyền truy cập công ty để truy xuất sự cố heartbeat và phản hồi tình trạng rút gọn cho người dùng không được xác thực.

Sự thiếu nhất quán trong hồ sơ phiên bản

Paperclip sử dụng hai nhãn phiên bản cho cùng một mã được gắn thẻ. Bản phát hành bảo mật GitHub là v2026.416.0, trong khi các tệp manifest của máy chủ và CLI bên trong thẻ đó lại báo cáo phiên bản 0.3.1. Sự gắn nhãn kép này giải thích lý do tại sao các thông báo đề cập đến cả 0.3.1 và 2026.416.0.

Thông báo DNS-rebinding vẫn chưa liệt kê phiên bản đã vá. Tuy nhiên, việc xem xét mã nguồn v2026.416.0 cho thấy bộ bảo vệ tên máy chủ đã được bật cho các triển khai local_trusted riêng tư. Cùng một mã này yêu cầu quyền quản trị viên thực thể để nhập công ty mới và chặn các process và HTTP adapter khỏi đường dẫn nhập Agent an toàn bị hạn chế.

Lời khuyên an toàn nhất cho người vận hành là sử dụng v2026.416.0 hoặc mới hơn làm điểm nâng cấp thay vì dựa vào các siêu dữ liệu cũ hơn. Ghi chú phát hành của Paperclip yêu cầu tất cả các triển khai phải nâng cấp ngay lập tức.