Ba lỗ hổng nghiêm trọng trong Paperclip có thể dẫn đến thực thi mã từ xa
Ba lỗ hổng bảo mật nghiêm trọng trong Paperclip đã được tìm ra và công khai ngay sau đó. Hai trong số các lỗ hổng có thể bị khai thác để thực thi lệnh trên máy chủ hoặc máy tính của nhà phát triển, trong khi lỗ hổng còn lại có nguy cơ làm rò rỉ dữ liệu nhạy cảm và thông tin về hạ tầng triển khai.
Đáng chú ý nhất là lỗ hổng CVE-2026-41679 với điểm CVSS 10, ảnh hưởng đến các phiên bản Paperclip triển khai ở chế độ xác thực (authenticated mode) nhưng vẫn sử dụng cấu hình đăng ký tài khoản mặc định. Theo Oasis Security, kẻ tấn công không cần tài khoản có sẵn hay bất kỳ tương tác nào từ phía quản trị viên để thực hiện chuỗi khai thác. Sau khi tự đăng ký tài khoản mới, chúng có thể tạo và tự phê duyệt khóa truy cập API, sau đó nhập một gói cấu hình chứa tác nhân AI độc hại. Khi tác nhân này được kích hoạt, Paperclip sẽ thực thi lệnh do kẻ tấn công chỉ định với quyền của tiến trình máy chủ.
Nhóm nghiên cứu cho biết nguyên nhân cốt lõi nằm ở việc Paperclip coi cấu hình của AI agent là dữ liệu đáng tin cậy, trong khi thực tế các cấu hình này có thể chứa lệnh thực thi trên hệ điều hành. Điều này khiến tính năng hợp lệ của nền tảng vô tình trở thành công cụ để thực hiện tấn công nếu quy trình phân quyền không được kiểm soát chặt chẽ.
Lỗ hổng thứ hai, mang mã GHSA-x8hx-rhr2-9rf7 (CVSS 9,6), ảnh hưởng đến chế độ local_trusted – cấu hình mặc định dành cho môi trường phát triển cục bộ. Kẻ tấn công có thể lợi dụng kỹ thuật DNS rebinding để đánh lừa trình duyệt gửi yêu cầu tới dịch vụ Paperclip đang chạy trên máy của nạn nhân. Nếu người dùng mở một trang web độc hại trong khi Paperclip hoạt động, trình duyệt sẽ vô tình chuyển các yêu cầu tới dịch vụ cục bộ và Paperclip sẽ coi đây là các yêu cầu đáng tin cậy. Từ đó, kẻ tấn công có thể cài đặt AI agent độc hại và thực thi mã với quyền của người dùng hiện tại mà không cần đánh cắp thông tin đăng nhập.
Lỗ hổng thứ ba, GHSA-xfqj-r5qw-8g4j (CVSS 8,3), xuất phát từ việc nhiều API của Paperclip không thực hiện đầy đủ kiểm tra phân quyền. Điều này cho phép truy cập trái phép vào dữ liệu liên quan đến các tác nhân AI, thông tin cấu hình hệ thống, phiên bản phần mềm, trạng thái triển khai và một số tài nguyên nội bộ khác nếu kẻ tấn công biết hoặc đoán được các định danh hợp lệ.
Theo Oasis Security, cả ba lỗ hổng đều phản ánh một vấn đề thiết kế chung, Paperclip đã tin tưởng quá mức vào nguồn gốc của yêu cầu hoặc cấu hình đầu vào mà không áp dụng đầy đủ các cơ chế xác thực và phân quyền cần thiết. Đây là rủi ro đáng lưu ý đối với các nền tảng AI agent khi cấu hình của tác nhân có thể trực tiếp dẫn đến việc thực thi mã trên hệ thống.
Paperclip đã khắc phục các lỗ hổng trong phiên bản v2026.416.0 (tương ứng phiên bản nội bộ 0.3.1). Bản cập nhật bổ sung cơ chế kiểm tra quyền quản trị đối với chức năng nhập cấu hình, xác thực tên máy chủ nhằm ngăn chặn DNS rebinding và tăng cường kiểm soát truy cập đối với các API bị ảnh hưởng.
Hiện Rapid7 đã phát hành mô-đun Metasploit phục vụ kiểm thử lỗ hổng CVE-2026-41679, trong khi CISA đánh giá lỗ hổng đã có mã khai thác thử nghiệm (PoC). Tuy nhiên, tính đến ngày 5/8/2026, chưa có bằng chứng cho thấy các lỗ hổng này đang bị khai thác trong thực tế.
Vậy chúng ta cần lưu ý điều gì?
Các tổ chức đang sử dụng Paperclip được khuyến nghị cập nhật lên v2026.416.0 hoặc mới hơn, đồng thời rà soát lại chính sách đăng ký tài khoản, giới hạn quyền của AI agent và hạn chế việc triển khai các dịch vụ quản trị trên môi trường có thể truy cập từ Internet.