Paperclip AIには2つのセキュリティ脆弱性があり、攻撃者がサーバーまたは開発者コンピューターでコマンドを実行できるようになります。これらの脆弱性は、マルウェアのエージェントをインポートして実行することで機能します。3つ目の脆弱性は、機密データとコントロールプレーンの詳細がAPI経由でアクセスできるようになります。
最も深刻なものは、CVE-2026-41679(CVSSスコア:10.0)で、ネットワークアクセスが可能な配布で認証モードが使用されている場合、事前に存在するアカウントまたは被害者の関与を必要としません。2つ目の方法は、GHSA-x8hx-rhr2-9rf7(CVSSスコア:9.6)で、Paperclipのデフォルトのローカル信頼モードで動作しているときに、ユーザーが攻撃者によって制御されたページを開く必要があります。3つ目の脆弱性は、GHSA-xfqj-r5qw-8g4j(CVSSスコア:8.3)で、認証モードで見つかったAPIエンドポイントが、認証されていないまたはクロスサイトリクエストを一貫して拒否しないことによるものです。
Paperclip v2026.416.0バージョンでは、インポート認証の修正とホスト名の検証保護が含まれています。ただし、DNSリバインディング警告はまだ修正されたバージョンを示していません。オペレーターはv2026.416.0または以降のバージョンにアップグレードし、登録と配布の公開を確認することをお勧めします。
