Paperclip の脆弱性 CVE-2026-41679 などが FIX:Admin アクセス奪取の恐れ

Critical Paperclip Vulnerabilities Allow Attackers to Gain Admin Access

2026/08/06 CyberSecurityNews — AI エージェント・オーケストレーション・プラットフォームである Paperclip に存在する深刻な脆弱性が公表された。最も深刻な脆弱性である CVE-2026-41679 (CVSS:10.0) を悪用する攻撃者は、影響を受けるサーバ上で Admin 権限を取得してコマンドを実行する可能性があるほか、デフォルトの認証設定を介して、ネットワークからアクセス可能な Paperclip デプロイメントを侵害できる。

Paperclip は、タスク/アダプタ/設定可能なワークフローを通じて、ユーザー組織における自律型 AI エージェントの運用を支援する。主要機能の 1 つとして、ユーザーがインポートできるエンタープライズ・バンドルには、”.paperclip.yaml” ファイルが含まれており、これらのファイルでは、エージェント/実行アダプタ/実行するコマンドを定義できるため、一見すると単純なコンフィグ・インポートであるものの、この機能により高リスクの実行経路が生じる。

この深刻な脆弱性は、認可の不一致に起因する。Paperclip では、エンタープライズ作成においてインスタンス Admin 権限を必要とするが、そのインポート経路では、より低いボード・レベルのアクセス権しか持たないユーザーでも、新しいエンタープライズをインポートできる状態となっているため、この差異を悪用する攻撃者は、悪意のあるエージェント・コンフィグを用いてエンタープライズを作成できるようになる。

Paperclip の脆弱性

攻撃チェーンはオープンな登録から始まり、リモート攻撃者は、メール検証を必要とせずにアカウントを登録してサインインした後、CLI 認可チャレンジを作成し、同じアカウントでそのチャレンジを承認できる。このプロセスにより、永続的なボード API トークンが有効化され、独立した承認ステップを実質的にバイパスする形で、攻撃者に昇格済み API アクセスが付与されるため、このトークンを使用する攻撃者は、エンタープライズ・インポート経路へアクセスし、細工されたバンドルをアップロードする。

悪意のある “.paperclip.yaml” ファイルでは、Paperclip の組み込みプロセス・アダプタを使用するようエージェントを設定でき、さらに、このアダプタにより、ホスト・サーバ上で子プロセスとしてコマンドを起動できる。エンタープライズをインポートした攻撃者はエージェントを起動でき、それにより、選択したコマンドを Paperclip に実行させることが可能になる。Oasis のレポートによると、悪用に成功した攻撃者は、Paperclip を実行しているオペレーティング・システム上のアカウント権限を取得できる。

CVE-2026-41679 RCE via Auth Bypass (source : Oasis )
CVE-2026-41679 RCE via Auth Bypass (source: Oasis)

それにより、デプロイメントの形態に応じて、アプリケーション・データ/ソース・コード・リポジトリ/ローカル・クレデンシャル/エージェント・プロセスなどにアクセスでき、シークレットやホストから到達可能な内部サービスが露出する可能性がある。

それに加えて、新たな 2 件の欠陥によりリスクが拡大している。1 つ目は、認証または企業レベルの認可を強制していなかった API エンドポイントに関するもので、この API エンドポイントにより、ハートビート・データ/エージェント・スキル・ドキュメント/健全性情報が露出し、デプロイメント詳細/機能フラグ/認証準備状況/インストール済みバージョンなどが露呈する可能性がある。

2 つ目の深刻な問題は、Paperclip の local_trusted モードに影響を及ぼすものである。このモードでは、サービスが 127.0.0.1 にバインドされ、受信リクエストが信頼されたローカル・ソフトウェアから発生することが想定されている。

研究者たちは、DNS リバインディング攻撃によってこの想定が破綻することを発見した。攻撃者が制御する Web サイトは、ブラウザ・ベースのリクエストを悪用してローカル Paperclip API へ到達し、これらのリクエストを Admin アクションとして処理させることが可能になる。その後、攻撃者は悪意のあるエージェントをインポートして有効化し、開発者のマシン上でコマンドを実行できる可能性がある。

すでに Paperclip は、新しいエンタープライズのインポートに強力な認可を要求することで、これらの欠陥に対処しており、それに加えて、企業スコープ・チェックの厳格化/以前に露出していた API 経路の保護/ローカルで信頼されたデプロイメントに対するホスト名検証の追加なども実施されている。

組織は直ちにアップグレードすべきであり、その上で、不要な場合には公開登録を制限し、インポートしたエージェント・コンフィグを確認するとともに、エージェント・アダプタとコマンド・フィールドを、特権的に実行されるコードとして扱うべきである。