Oasis Security 揭露 AI 管理平台 Paperclip 重大安全漏洞
最近,資安公司 Oasis Security 揭露了 AI 代理組織與管理平臺 Paperclip 的三個重大安全漏洞,引發了廣泛關注。這些漏洞的影響相當嚴重,未經身分驗證的攻擊者可以藉此瀏覽 Paperclip、建立帳號,並在幾分鐘內執行伺服器任意指令。
背景與影響
Paperclip 是一款開源的 AI 代理組織與管理平臺,其目的是讓企業能像管理真人員工一樣,管理大量 AI 代理的工作、權限、成本,以及組織架構。然而,Oasis Security 的研究發現,Paperclip 預設開放使用者自助註冊,但不需通過電子郵件驗證或其他審核流程。一旦攻擊者建立帳號,並立即核准自己的 API憑證,就有機會將未經認證的帳號轉換為特定的管理員權限,風險值達到 10 分。
安全漏洞分析
根據 CVSS 評分,最危險的是 CVE-2026-41679,起因是 Paperclip 預設開放使用者自助註冊,但不需通過電子郵件驗證或其他審核流程。另外兩個漏洞未登記 CVE 編號,分別是 GHSA-x8hx-rhr2-9rf7 與 GHSA-xfqj-r5qw-8g4j,涉及 DNS 重新綁定的迴路隔離繞過,以及 API 路由授權檢查問題,CVSS 評分為 9.6、8.3。
未來展望
Oasis Security 已經通報此事,Paperclip 開發團隊於今年 4 月發布 2026.416.0 版修補。然而,這個事件仍然引發了廣泛關注,提醒企業和使用者需要加強資安意識,定期更新和維護系統,避免類似的安全漏洞發生。同時,資安公司和研究人員也需要不斷地研究和發現新的安全漏洞,為企業和使用者提供更好的資安保護。
結論
Oasis Security 揭露 AI 管理平台 Paperclip 的重大安全漏洞,是一個重要的資安事件。這個事件提醒我們,資安是一個不斷地挑戰和演變的領域,需要企業和使用者加強資安意識和維護系統。同時,資安公司和研究人員也需要不斷地研究和發現新的安全漏洞,為企業和使用者提供更好的資安保護。
