CVE-2026-41679Paperclip是一个用于编排AI团队运行业务的Node.js服务器和React UI系统。在2026.416.0版本之前,该产品存在严重的远程代码执行漏洞。未经身份验证的攻击者无需任何用户交互或凭证,仅凭目标地址即可利用默认配置下的“authenticated”模式实例。该漏洞利用链由六个特定的API调用组成,攻击过程可完全自动化,从而获取服务器的完整控制权限。
该漏洞源于Paperclip在默认配置下的身份验证机制存在逻辑缺陷,允许未认证的攻击者绕过本应存在的安全检查。攻击者通过精心构造的六个API调用序列,利用业务逻辑中的信任链漏洞,逐步在服务器端注入恶意指令。由于攻击无需用户交互(UI:N)和前置权限(PR:N),且攻击向量为网络(AV:N),利用难度极低。一旦利用成功,攻击者可完全破坏系统的机密性、完整性和可用性(C:H/I:H/A:H),在服务器上执行任意系统命令。