Paperclip 三個漏洞四月已修補,自架 AI agent 平台要即刻檢查版本
Tech News

Paperclip 三個漏洞四月已修補,自架 AI agent 平台要即刻檢查版本

圖片:via iThome — https://www.ithome.com.tw/news/178001
TechLab 編輯部(譯)·

公開部署同本機模式受影響方式唔同,最低安全版本係 2026.416.0

呢批漏洞唔係 8 月先出現

AI agent 管理平台 Paperclip 有三個高危漏洞,Oasis Security 喺 8 月 5 日公開完整分析,iThome 其後報道事件。不過時間線要講清楚:最嚴重嘅 CVE-2026-41679 安全公告早喺 4 月公開,Paperclip 亦喺 4 月 16 日推出 2026.416.0 修補主要問題。換句話講,呢次係延後公開研究細節,唔係突然冒出一個全新零日漏洞;而家仍然跑緊舊版先值得即刻處理。

Paperclip AI agent 漏洞研究文章主圖

圖片:Oasis Security

公開部署點樣由零權限去到主機指令

CVE-2026-41679 影響 低過 2026.416.0、以 authenticated 模式運行、又可以經網上接觸到嘅預設部署。當時 Paperclip 預設容許自行註冊,亦冇電郵驗證;新帳戶仲可以經 CLI 授權流程啟用 board 級 API key。匯入新 company 嘅權限檢查又鬆過直接建立 company,結果攻擊者可以放入帶執行能力嘅 agent 設定,再叫 Paperclip 喺 server 上啟動。成條鏈毋須事先偷到密碼,不過中途確實會建立同登入攻擊者自己嘅帳戶,唔應該概括成所有步驟都完全冇身份狀態。

成功利用之後,指令會用 Paperclip server 程序所屬 OS 帳戶 嘅權限執行。實際影響要睇部署方式,但可以包括讀寫工作目錄、接觸資料庫同 agent 用緊嘅憑證,再嘗試連去同一內部網絡嘅其他服務。Paperclip 如果用高權限帳戶運行,又將 API key、SSH key 或雲端憑證直接放入環境變數,爆炸半徑自然大好多。

Oasis Security 整理嘅三個 Paperclip 漏洞比較表

圖片:Oasis Security

另外兩個漏洞各有條件

GHSA-xfqj-r5qw-8g4j 係 authenticated 模式部分 API 漏咗身份或 company 權限檢查。未登入訪客可以取得版本、部署模式、agent 指令文件等偵察資料;要讀到個別 heartbeat 工作內容,仍然要先知道有效 run ID,所以唔等於可以任意掃晒所有資料。呢類設計要逐條 route 加權限檢查,只要漏咗一條,就可能畀人繞過限制。2026.416.0 已補返相關檢查,亦縮減未登入 health 回應會透露嘅資料。

GHSA-x8hx-rhr2-9rf7 就針對預設 local_trusted 本機模式,受影響版本係 0.3.1 之前。Paperclip 雖然只聽 127.0.0.1,但舊設計會將到達本機介面嘅 request 當成管理員;攻擊者可以借 DNS rebinding,令瀏覽器將外來網頁嘅 request 轉去本機 Paperclip。呢條路要開發者瀏覽攻擊者控制或已遭入侵嘅網頁,亦毋須公開 Paperclip port,前置條件同第一個漏洞完全唔同。

點樣檢查同處理

先喺 Paperclip 介面左下角嘅版本標記、部署套件記錄或受信任管理網絡嘅 health 資料,確認實際運行緊嘅 server 版本,唔好淨係睇本機裝咗邊個 CLI。低過 2026.416.0 就停低對外入口,備份資料後升級至 2026.416.0 或更新版本;相容性容許嘅話,直接跟官方最新穩定版會穩陣啲。反向代理、Cloudflare Access、VPN 或防火牆可以減少暴露面,但唔可以代替修補。

如果舊版曾經直接公開上網,升級後仲要翻查帳戶、company import、CLI 授權、agent 建立同 wakeup 記錄,檢查有冇陌生設定或異常指令。見到可疑活動就當主機可能已失守,隔離系統,再輪換 Paperclip、模型供應商、Git、雲端同其他 agent 接觸過嘅 key。本機用戶除咗更新,開來源不明嘅 repo 或網站時,最好用隔離環境,亦唔好畀日常瀏覽器直接接觸有主機執行權限嘅 agent 平台。

Agent 設定檔其實有程式碼級風險

Paperclip 呢次最有用嘅提醒,係 YAML 或匯入 bundle 看落只似設定資料,入面一旦可以揀 process adapter、指定 command,再喚醒 agent,安全級別就應該跟可執行程式碼處理。自架呢類平台時,server 帳戶應只攞工作所需權限,secret 要縮短有效期同分開範圍,匯入設定亦要有人覆核。任何可以改檔、跑指令同拎 API key 嘅 agent 控制台,都唔適合毫無額外存取限制咁直接擺上互聯網。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook