دو مسیر حمله: اجرای فرمان روی سرور یا روی ماشین محلی توسعهدهنده
دو آسیبپذیری در کنترلپنل متنباز Paperclip به مهاجم امکان میدهد عامل مخربی را ایمپورت و از طریق آداپتور فرایند آن را اجرا کند. آداپتور فرایند بهطور قانونی فرمانهایی را بهعنوان فرایند فرزند اجرا میکند؛ مشکل این است که چه کسانی میتوانند پیکربندی عامل را وارد کنند و آن پیکربندی چه مجوزهایی میتواند به دست آورد.
مسیر سمت سرور (CVE-2026-41679)
شدت این مسیر بسیار بالا است؛ CVE-2026-41679 با نمره CVSS برابر 10.0 طبقهبندی شده است. در پیادهسازیهایی که ثبتنام باز (open-signup) با پیکربندی پیشفرض فعال دارند و از طریق شبکه در دسترساند، نیازی به حساب کاربری از پیش موجود یا تعامل کاربر قربانی نیست. مهاجم میتواند از جریان ثبتنام باز استفاده کرده، یک اعتبار API بُرد ایجاد کند و سپس از مسیر ایمپورتی سوءاستفاده کند که بهاشتباه دسترسی «بُرد» را معادل حقوق مدیر نمونه در نظر میگیرد. عامل بارگذاریشده با امتیازات فرایند سرویس اجرا شده و میتواند به فایلها، مخازن سورس، اسرار محلی و سرویسهای داخلی دسترسی یابد.
جزئیات فنی و توصیههای مرتبط در صفحه NVD ثبت شده است: NVD CVE-2026-41679.
مسیر محلی (GHSA-x8hx-rhr2-9rf7)
شناسه این مسیر GHSA-x8hx-rhr2-9rf7 با نمره CVSS برابر 9.6 است. این مسیر زمانی رخ میدهد که Paperclip در حالت پیشفرض local_trusted اجرا شود و کاربر صفحهای تحت کنترل مهاجم را باز کند. وقتی سرویس به رابط لوپبک متصل و به درخواستهای محلی اعتماد کامل میکند، مرورگر میتواند بهعنوان واسطه پیکربندی عامل مخرب را ارسال کرده و اجرای آن را روی میزبان محلی راهاندازی کند.
نقش پیکربندی عامل؛ نکات تحلیل Oasis Security
تحلیل فنی تیم Oasis Security یک خطر مشترک را برجسته میکند: پیکربندی عامل میتواند به ورودی اجرایی تبدیل شود. آداپتور فرایند بر اساس پیکربندی، فرمان اجرا میکند؛ بنابراین کنترل بر ورود و تصویب پیکربندیها حیاتی است. Oasis هشدار داده است که پیکربندی عامل باید همواره بهعنوان ورودی بالقوهٔ اجرایی رفتار شود و براساس آن تحت سختگیرانهترین کنترلها قرار گیرد.
تحلیل کامل Oasis را میتوان در گزارش فنی این شرکت یافت؛ برای بررسی کد و نسخههای منتشرشده به مخزن رسمی Paperclip مراجعه کنید: Paperclip on GitHub.
اصلاحات منتشرشده و وضعیت بهروزرسانی
- توسعهدهندگان Paperclip اصلاحات را در نسخه v2026.416.0 منتشر کردند. اکنون برای ایمپورت شرکت جدید نیاز به دسترسی مدیر نمونه وجود دارد و برای ایمپورت شرکتهای موجود، دسترسی شرکت لازم است.
- اصلاحات شامل حفاظت از پیشنمایش ایمپورت و اعتبارسنجی نام میزبان است. اطلاعیه رسمی در مورد محافظت در برابر بازآدرسدهی DNS نسخهٔ مشخصی را ذکر نکرده است؛ بررسی دقیقتر توصیه میشود.
- ابزارهای عمومی بهرهبرداری منتشر شدهاند؛ Rapid7 ماژولی برای Metasploit ارائه کرده که زنجیره CVE-2026-41679 را خودکار میکند. قبل از بررسی یا اجرای ماژولهای عمومی، مرور و تحلیل کد ماژول ضروری است: Rapid7.
آیا بهرهبرداری فعال مشاهده شده است؟
تا ۵ اوت ۲۰۲۶ منابع معتبر گزارشی از بهرهبرداری فعال در طبیعت تأیید نکردهاند. با این حال، انتشار ماژول Metasploit و نمرات بالای CVSS نشان میدهد ریسک بهرهبرداری خودکار جدی است. NVD و CISA نیز نمونههایی از اثباتمفهوم و قابلیت خودکارسازی بهرهبرداری را تحلیل کردهاند؛ اپراتورها باید محتاط باشند.
اقدامات فوری برای اپراتورها و توسعهدهندگان
پیشنهادهای زیر برای کاهش فوری ریسک قابل اجرا هستند:
- بهروزرسانی فوری به Paperclip v2026.416.0 یا نسخههای جدیدتر.
- غیرفعالسازی ثبتنام باز (open-signup) یا اعمال محدودیت بر اساس ایمیل/دعوت در نمونههای در دسترس از شبکه.
- محدود کردن امکان ایمپورت شرکت جدید به حسابهایی با نقش مدیر نمونه؛ بازبینی و سختسازی مسیرهای ایمپورت.
- در محیط توسعه، از پیکربندی local_trusted تنها در ماشینهای کاملاً ایزوله استفاده کنید و هرگز آن را در نمونههایی که به شبکهٔ عمومی دسترسی دارند فعال نکنید.
- محدود کردن دسترسی شبکه به پورتهای مدیریت با فایروال و قوانین شبکه؛ جلوگیری از دسترسی مستقیم از اینترنت عمومی.
- بازنگری و چرخش کلیدها و توکنهای API بُرد که ممکن است بهصورت خودکار ایجاد شده باشند؛ لغو اعتبار هر کلید یا توکنی که مشکوک است.
- فعالسازی لاگگیری دقیق برای رویدادهای ایمپورت، ایجاد چالش CLI و عملیات راهاندازی عامل؛ جستوجو برای فایلهای غیرمنتظره مانند .paperclip.yaml و ثبتنامهای مشکوک.
- اجرای اسکنهای آسیبپذیری و بررسی فهرستهای ابزارهای بهرهبرداری عمومی مانند Metasploit قبل از انتشار یا اصلاحات لازم.
شاخصهای شناسایی و لاگهایی که باید بررسی شوند
- ایجاد حسابهای جدید در بازههای زمانی کوتاه و ثبتنامهایی که بدون تائید ایمیل انجام شدهاند.
- ایجاد و تصویب چالشهای CLI توسط حسابهای تازهساختهشده.
- عملیات ایمپورت شامل بستههای .paperclip.yaml یا دستورات مرتبط با آداپتور فرایند.
- لاگهای اجرای فرایندها که با امتیازات سرویس اجرا شده و همزمان با رویدادهای ایمپورت/عامل هستند.
جمعبندی
این رخنهها نشان میدهد که هر ورودی پیکربندیشده از سوی کاربران باید بهعنوان ورودی خطرپذیر و بالقوهٔ اجرایی در نظر گرفته شود. اپراتورها باید فوراً نمونههای در معرض اینترنت را ارزیابی و بهروزرسانی کنند، جریانهای ثبتنام و ایمپورت را سختگیرانهتر سازند و لاگها را برای شواهد سوءاستفاده بررسی نمایند. منابع فنی و کد برای بررسی بیشتر: Paperclip on GitHub، NVD و Rapid7.





