Paperclip은 비즈니스를 운영하기 위해 AI 에이전트 팀을 조율하는 Node.js 서버이자 React UI입니다. 버전 2026.416.0 이전에는 인증되지 않은 공격자가 기본 구성을 사용하여 '인증' 모드에서 실행되는 네트워크 액세스 가능 Paperclip 인스턴스에서 전체 원격 코드 실행을 달성할 수 있습니다. 사용자 상호 작용도 없고 자격 증명도 없으며 대상 주소만 있습니다. 체인은 6개의 API 호출로 구성됩니다. 공격은 완전히 자동화되어 사용자 상호 작용이 필요하지 않으며 기본 배포에 대해 작동합니다.
Paperclip은 비즈니스를 운영하기 위해 AI 에이전트 팀을 조율하는 Node.js 서버이자 React UI입니다. 버전 2026.416.0 이전에는 인증되지 않은 공격자가 기본 구성을 사용하여 '인증' 모드에서 실행되는 네트워크 액세스 가능 Paperclip 인스턴스에서 전체 원격 코드 실행을 달성할 수 있습니다. 사용자 상호 작용도 없고 자격 증명도 없으며 대상 주소만 있습니다. 체인은 6개의 API 호출로 구성됩니다. 공격은 완전히 자동화되어 사용자 상호 작용이 필요하지 않으며 기본 배포 구성에 대해 작동합니다. 버전 2026.416.0에서는 문제가 패치되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 100.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 100.00 |
VPI 공식 vpi-v1 기준
| 소스 | CVSS 버전 | 기본 점수 | 심각도 | 벡터 문자열 | 평가일 |
|---|---|---|---|---|---|
| OSV3rd | 3.1 | 10.0 | CRITICAL | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H | 2026. 05. 05. |
| NVDNIST | 3.1 | 10.0 | CRITICAL |
| CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| 2026. 04. 23. |