Paperclip Platformundaki Kritik Zafiyet Uzaktan Kod Çalıştırmaya İzin Veriyor
Yapay zeka tabanlı otonom ajanların yönetimi için kullanılan Paperclip platformunda, sistemin güvenliğini temelden sarsan kritik bir yetki denetimi zafiyeti tespit edildi. CVE-2026-41679 koduyla izlenen ve CVSS skoru 10 olan bu açık, saldırganların herhangi bir e-posta doğrulaması yapmadan sisteme kayıt olmalarına ve ardından yönetici izinleriyle kod çalıştırmalarına olanak tanıyor.
Oasis Security tarafından paylaşılan teknik rapora göre, saldırganlar kendi hesaplarını oluşturup giriş yaptıktan sonra CLI yetkilendirme akışını manipüle edebiliyor. Bu süreçte, bir komut satırı istemcisini onaylayarak kalıcı bir API kimlik bilgisi elde eden saldırgan, şirket içe aktarma yollarını kullanarak sisteme sızabiliyor. Platform, doğrudan şirket oluşturma işlemlerini yönetici seviyesinde kısıtlasa da, içe aktarma süreçlerinde bu denetimlerin eksik kalması saldırganların .paperclip.yaml dosyaları aracılığıyla zararlı komutlar çalıştırmasına zemin hazırlıyor.
Bu durum, uygulama verilerine, kaynak kod depolarına ve sistemdeki gizli kimlik bilgilerine erişim gibi ciddi riskleri beraberinde getiriyor. Geliştirici ortamlarında ise yerel ağdaki DNS yeniden bağlama zafiyeti, tarayıcı üzerinden gelen zararlı JavaScript kodlarının yerel API'ye erişmesine ve geliştirici bilgisayarlarında komut çalıştırılmasına yol açabiliyor.
Platform geliştiricileri, içe aktarma önizleme ve yürütme akışlarına gerekli yetki denetimlerini ekleyerek ve şirket kapsamını daraltarak bu açıkları giderdi. Ayrıca API yollarındaki yetkisiz erişim sorunları ve yerel geliştirme modundaki DNS zafiyeti de yayınlanan güncellemelerle çözüme kavuşturuldu.


