Мэдээ

Paperclip AI платформоос CVSS 10.0 оноотой эмзэг байдал илэрлээ: AI агентын тохиргоо хэрхэн RCE болдог вэ?

TOGTOKHTOGTOKH·2026 оны наймдугаар сарын 8·4 үзсэн·
Paperclip AI платформоос CVSS 10.0 оноотой эмзэг байдал илэрлээ: AI агентын тохиргоо хэрхэн RCE болдог вэ?

Оршил: AI Агентын Удирдлагын Систем ба Шижигнэсэн Эмзэг Байдал

Хиймэл оюун улам бүр бие даан код бичиж, систем удирдаж эхэлснээр тэдгээрийг нэгтгэн зохион байгуулдаг "AI Agent Control Plane" буюу оркестрэйшн платформуудын хэрэгцээ асар хурдацтай өссөн билээ. Гэвч системийн өндөр эрх мэдэл бүхий энэхүү платформууд нь кибер халдагчдын гол бай болж эхэлснийг сүүлийн үеийн явдал бэлхнээ харууллаа.

Нээлттэй эх бүхий AI агентын оркестрэйшн платформ болох Paperclip (Node.js болон React дээр суурилсан, агентуудын багийг удирдах систем)-ээс хамгийн дээд эрсдэлийн үнэлгээ болох CVSS 10.0 оноотой критикийн эмзэг байдал (CVE-2026-41679) илэрснийг Oasis Security судалгааны баг мэдээллээ.

Энэхүү алдаа нь халдагчид ямар нэгэн нэвтрэх нэр, нууц үггүйгээр (unauthenticated) болон хэрэглэгчийн үйлдэлгүйгээр (no user interaction) сүлжээнд холбогдсон Paperclip серверийг ашиглан дурын тушаал биелүүлэх (Remote Code Execution - RCE) боломжийг олгож байжээ.


Алхам алхмаар: Халдлагын зангилаа (Exploit Chain) хэрхэн ажилладаг вэ?

CVE-2026-41679 эмзэг байдал нь архитектурын хэд хэдэн жижиг доголдол, логик алдаанууд хэлхэгдэн нийлснээр хэрхэн системийн аюултай цоорхой болж хувирдгийг тод харуулсан. Халдлага нь ердөө 6 удаагийн API дуудлагаар бүрэн автоматаар явагддаг.

1. Нээлттэй бүртгэл ба Баталгаажуулалтын дутагдал (Unauthenticated Registration)

Paperclip-ийн анхны (default) тохиргоонд шинэ хэрэглэгчийн бүртгэл нээлттэй байдаг бөгөөд цахим шуудан эсвэл админы баталгаажуулалт шаарддаггүй. Халдагч хамгийн эхэнд энгийн хэрэглэгчийн аккаунт үүсгэнэ.

2. Өөрийгөө баталгаажуулах CLI урсгал (Self-Approval Authorization)

Системд шинээр бүртгүүлсэн хэрэглэгч CLI-ийн зөвшөөрлийн хүсэлт (challenge) үүсгээд, админы оролцоогүйгээр тэрхүү хүсэлтээ өөрөө баталгаажуулах (approve) боломжтой логик алдаа байв. Ингэснээр энгийн хэрэглэгч шууд системийн "Board-level" өндөр эрх бүхий API Credential-тай болж хувирна.

3. Импортын endpoint дээрх эрхийн зөрчил (Authorization Bypass)

Paperclip дээр шууд шинэ компани эсвэл агент үүсгэх үйлдэл нь админы эрх шаарддаг ч, бэлэн агентын тохиргоо буюу Bundle/YAML файл импортолдог /import endpoint нь ердөө "Board-level" эрхийг л шаардаж байв. 2-р алхамд авсан API тохиргоогоороо халдагч хортой тохиргооны файлыг импортолж чадна.

4. Process Adapter ба RCE биелэлт

Paperclip platform нь агентуудыг ажиллуулахдаа систем дээр тушаал (shell command) идэвхжүүлдэг process adapter функцтэй. Энэ нь платформын үндсэн системд байдаг албан ёсны функц юм. Халдагч импортолсон YAML файлдаа сервер дээр биелүүлэх хортой операторын тушаалыг зааж өгөх бөгөөд уг агентыг идэвхжүүлэх үед сервер Paperclip-ийн үйлдлийн системийн эрхээр хортой кодыг шууд биелүүлдэг.


Бусад сул талууд: Local Dev болон Дата алдагдал

Оазис Секуритигийн судалгаагаар зөвхөн CVE-2026-41679-өөс гадна дараах хоёр ноцтой аюул хамт нээгджээ:

  1. GHSA-x8hx-rhr2-9rf7 (CVSS 9.6): Хөгжүүлэгчийн локал орчинд (local_trusted горим) ажиллаж байгаа Paperclip-ийг DNS Rebinding болон Cross-Site Scripting халдлагаар дамжуулан хөгжүүлэгчийн компьютер дээр тушаал биелүүлэх боломж.
  2. GHSA-xfqj-r5qw-8g4j (CVSS 8.3): Авторизацийн шалгалтгүй үлдээсэн API маршрутуудаар дамжуулан агентуудын дотоод заавар, лог, системийн датаг гадагш алдах эрсдэл.

Хөгжүүлэгчид ба Инженерүүдийн авах ёстой 3 чухал сургамж

Paperclip-ийн энэ удаагийн эмзэг байдал нь AI агентын систем хөгжүүлж, ашиглаж буй бүх инженерүүдэд дараах сануулгыг өгч байна:

1. "Агентын тохиргоо бол гүйцэтгэх код юм" (Agent Config is Executable Code)

Бид ихэвчлэн YAML, JSON эсвэл Prompt заавруудыг ердийн "аюулгүй статик өгөгдөл" гэж боддог. Гэтэл AI агентын платформуудад тохиргоо нь OS shell, API call, эсвэл DB query болон ажилладаг тул YAML файлыг импортолно гэдэг нь үнэн хэрэгтээ скрипт ажиллуулж байгаагаас өөрцгүй. Тохиргооны файлуудад заавал зарчимч шалгалт (strict schema validation ба sanitization) хийх ёстой.

2. Хязгаарлагдмал эрхийн зарчим (Principle of Least Privilege)

Paperclip платформ нь агентуудын credential, Git repository-ийн эрх, сервер шэллийг нэг дор төвлөрүүлдэг. Хэрэв Control Plane нь RCE-д өртвөл халдагч платформын нэвтэрч чадах бүх систем рүү орно. Тиймээс агентуудыг тусгаарлагдсан орчинд (isolated sandbox / Docker containers), минимал эрхтэйгээр ажиллуулах шаардлагатай.

3. Локал орчин ба "Default Trust"-аас татгалзах

"Миний локал компьютер дээр ажиллаж байгаа юм чинь аюулгүй" гэдэг ойлголт үгүй болсон. Хөгжүүлэгчийн браузер хөтөч болон локал портын хоорондох харилцааг (loopback binding) аюулгүй гэж сохроор итгэж болохгүй бөгөөд CORS, Host header шалгалтуудыг чанд мөрдөх нь чухал.


Шийдэл болон Авах арга хэмжээ

Paperclip хөгжүүлэгчийн баг уг асуудлыг засаж, Paperclip v2026.416.0 хувилбарыг нийтэлсэн. Шинэ хувилбарт:

  • Өөрийгөө баталгаажуулах CLI authorization байпас-ыг зассан,
  • Шинэ компани/агент импортоход заавал системийн админы эрх шаарддаг болгосон,
  • Hostname болон DNS validation хамгаалалтуудыг нэмсэн.

Хэрэв танай баг Paperclip эсвэл төстэй нээлттэй эхийн AI агентын оркестрэйшн хэрэгсэл ашиглаж байгаа бол яаралтай хувилбараа шинэчлэх, сүлжээний нэвтрэх тохиргоогоо шалгахыг зөвлөж байна.


Эх сурвалж: The Hacker News, Oasis Security Research, NVD (CVE-2026-41679)

Сэтгэгдэл

Ачаалж байна...