開發生態
開源 AI 代理管理平臺 Paperclip 爆 CVSS 10 分漏洞,攻擊者可取得管理員權限執行任意指令
iThome單一來源
尚未逐項核實
目前依單一來源整理,這是來源數量描述,不是對消息真假的判定。

據資安公司 Oasis Security 報告,開源 AI 代理組織與管理平臺 Paperclip 存在 3 個重大資安漏洞,官方已於 2026.416.0 版釋出修補。
最嚴重的漏洞 CVE-2026-41679(CVSS 評分 10 分)源於系統預設開放使用者自助註冊且缺乏審核機制。未經身分驗證的攻擊者可建立帳號、核准自己的 API 憑證,並將帳號提升為特定管理員權限,進而在幾分鐘內執行伺服器任意指令,全程無需使用者互動或釣魚。
另外兩個漏洞為 GHSA-x8hx-rhr2-9rf7(CVSS 9.6,涉及 DNS 重新綁定的迴路隔離繞過)與 GHSA-xfqj-r5qw-8g4j(CVSS 8.3,涉及 API 路由授權檢查問題)。
讀原始報導