PT-2026-34600 · Npm · @Paperclipai/Server

Lilmingwa13

·

Publicado

2026-04-16

·

Atualizado

2026-04-23

·

CVE-2026-41208

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Name of the Vulnerable Software and Affected Versions @paperclipai/server versões anteriores a 2026.416.0
Description Um problema no servidor Node.js e na UI React usados para orquestrar agentes de IA permite que um invasor com uma chave de API de Agente execute comandos arbitrários do SO no host do servidor. Isso ocorre porque os agentes podem atualizar seu próprio adapterConfig através do endpoint de API '/agents/:id'. Especificamente, o runtime do servidor executa o campo adapterConfig.workspaceStrategy.provisionCommand, permitindo que um invasor injete comandos de shell durante o provisionamento do workspace e escale privilégios do runtime do agente para o host do servidor.
Recommendations Atualizar para a versão 2026.416.0.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-41208
GHSA-265W-RF2W-CJH4

Produtos afetados

@Paperclipai/Server