Vulnerabilidades en Paperclip AI permiten ejecución remota de comandos

Publicado el

Vulnerabilidades en Paperclip AI

Recientes descubrimientos han revelado dos vulnerabilidades críticas en Paperclip, un sistema de control de inteligencia artificial de código abierto. Estas fallas permiten a los atacantes ejecutar comandos de forma remota en servidores de red o en los equipos de desarrolladores. Ambos problemas se basan en la importación de un agente malicioso y su posterior ejecución.

La vulnerabilidad más grave, identificada como CVE-2026-41679 (con un CVSS de 10.0), no requiere que exista una cuenta previa ni interacción del usuario, lo que la convierte en un riesgo significativo en implementaciones accesibles por red que utilicen el modo autenticado con la configuración de registro por defecto. Por otro lado, la segunda vulnerabilidad, etiquetada como GHSA-x8hx-rhr2-9rf7 (CVSS de 9.6), requiere que un usuario acceda a una página controlada por un atacante mientras Paperclip opera en su modo local de confianza.

La versión afectada es Paperclip v2026.416.0, que incluye correcciones para la autorización de importación y la validación de nombres de host, aunque aún no se ha identificado una versión parcheada para un aviso de DNS rebinding. Tras la divulgación, Rapid7 ha lanzado un módulo público de Metasploit para explotar CVE-2026-41679, y la CISA ha clasificado la explotación como prueba de concepto.

Hasta el 5 de agosto de 2026, no se ha informado sobre explotación activa de estas vulnerabilidades. Sin embargo, se aconseja a los operadores actualizar a la versión v2026.416.0 o superior y revisar la configuración de registro y exposición de despliegue.

Análisis de las Vulnerabilidades

Un análisis de Oasis Security ha vinculado estos hallazgos a una propiedad del producto: la configuración del agente puede convertirse en un comportamiento ejecutable. La funcionalidad de ejecución de Paperclip permite que un comando configurado se lance como un proceso hijo del servidor. Aunque esta característica es legítima, las vulnerabilidades han alterado quién puede acceder a ella y qué configuraciones el servidor confiará.

Es crucial tratar la configuración del agente como entrada ejecutable. Los usuarios no autorizados o las solicitudes provenientes de navegadores podrían introducir y activar configuraciones que accedieran al lanzador. La cadena del lado del servidor se aplica a implementaciones autenticadas accesibles por red que utilicen la configuración de registro vulnerable. La cadena de localhost se activa cuando un usuario abre una página controlada por un atacante mientras Paperclip opera en su configuración local de confianza.

Proceso de Ataque

El ataque a una instancia accesible por internet comienza con el flujo de registro abierto por defecto de Paperclip. Un atacante puede registrarse sin necesidad de invitación o dirección de correo electrónico verificada, iniciar sesión y acceder al proceso de autorización de la interfaz de línea de comandos. Este nuevo usuario registrado podría crear un desafío CLI pendiente y aprobarlo, activando así unas credenciales de API de board sin intervención de un administrador.

Esto permitió que el atacante definiera un paquete .paperclip.yaml que especificara una nueva empresa, un agente utilizando el adaptador de proceso y el comando que dicho agente ejecutaría. La importación también convertía al atacante en miembro de la nueva empresa, lo que permitía que la verificación normal se pasara cuando se activaba el agente. Paperclip lanzaba el comando con los privilegios del proceso del sistema operativo del servidor.

El impacto práctico de estas vulnerabilidades depende de la cuenta de servicio y el host, pudiendo incluir datos de aplicaciones, repositorios de código, credenciales almacenadas localmente y secretos accesibles desde los procesos del agente.

Paperclip ha corregido CVE-2026-41679 en v2026.416.0, exigiendo acceso de administrador de instancia para las importaciones que apunten a una nueva empresa y acceso de empresa para importaciones que apunten a una existente. Aunque el registro abierto sigue disponible, un nuevo usuario registrado ya no puede tratar la ruta de importación de nueva empresa como una operación de administrador de instancia.

Rapid7 publicó un módulo de Metasploit en junio de 2026 que automatiza la cadena de ataque de CVE-2026-41679. La CISA marcó la vulnerabilidad como automatable, con un impacto técnico total y explotación de prueba de concepto. Sin embargo, no se incluyó en el catálogo de Vulnerabilidades Conocidas Explotadas (KEV) de CISA hasta la fecha mencionada, lo que no descarta la posibilidad de explotación.

Fuente

Ver noticia original