Des bugs critiques de Paperclip exposent les échecs de confiance des agents IA

Lucas Morel

Des hypothèses erronées en matière d’identité et d’autorisation pourraient conduire à l’exécution de code à distance, à l’exposition des données et à la compromission de la machine du développeur dans les déploiements Paperclip concernés.

Les chercheurs en sécurité mettent en garde contre les hypothèses de confiance dans la sécurité de l’IA avec des failles nouvellement détaillées affectant la plate-forme d’agents d’IA open source Paperclip qui pourraient être enchaînées à l’exécution de code à distance (RCE), à l’exposition des données et à la compromission développeur-machine.

Oasis soutient qu’ils découlent tous de la même hypothèse de confiance sous-jacente formulée par Paperclip.

« Les vulnérabilités Paperclip révélées par Oasis Security révèlent quelque chose de plus conséquent qu’un seul projet open source : une défaillance systémique dans la façon dont les plans de contrôle des agents d’IA gèrent les limites d’identité », a déclaré Darren Guccione, PDG et co-fondateur de Keeper Security, qui a également examiné les recherches d’Oasis. « Un attaquant qui prend le contrôle de la configuration d’un agent n’accède pas seulement aux données ; il acquiert la possibilité de diriger une action privilégiée sur tous les systèmes que l’agent peut atteindre. »

Les failles sont désormais toutes corrigées avec les correctifs livrés dans les versions 2026.416.0 et 0.3.1.

Configuration exploitée pour l’exécution de code

La découverte la plus grave, identifiée comme CVE-2026-41679, concernait les déploiements authentifiés utilisant les paramètres d’enregistrement par défaut de Paperclip.

Oasis a découvert qu’un attaquant pouvait commencer en tant qu’utilisateur non authentifié, s’auto-enregistrer pour un compte, approuver sa propre demande d’autorisation en ligne de commande (CLI) et obtenir un accès persistant à l’API au niveau de la carte sans nécessiter une approbation administrative distincte.

Fondamentalement, un attaquant sur Internet peut simplement créer un compte, se connecter immédiatement et utiliser le compte pour obtenir des autorisations au niveau de la carte via la CLI.

Ces autorisations étaient suffisantes pour exploiter un autre problème de non-concordance d’autorisation dans le flux de travail d’importation de l’entreprise de la plateforme, ont écrit les chercheurs d’Oasis.

L’une concerne plusieurs points de terminaison d’API qui manquaient d’authentification ou ne parvenaient pas à appliquer l’autorisation au niveau du locataire, exposant des informations de flux de travail, une documentation sur les compétences et des métadonnées de déploiement qui pourraient aider les attaquants dans la reconnaissance ou la divulgation d’informations entre locataires.

L’autre problème (CVSS 9.6) affectait le mode de déploiement par défaut « local_trusted » de Paperclip, où la plate-forme supposait que les requêtes atteignant localhost provenaient d’un logiciel de confiance. Oasis a démontré qu’une attaque de rebinding DNS pourrait violer cette hypothèse, permettant à une page Web contrôlée par un attaquant de communiquer avec le service Paperclip local et finalement d’exécuter des commandes sur la machine d’un développeur après avoir importé et déclenché un agent malveillant.

Paperclip a corrigé le chemin RCE et les problèmes de fuite des API dans la version 2026.416.0 en exigeant des privilèges d’administrateur pour les importations de nouvelles sociétés, en renforçant les contrôles d’autorisation pour les opérations associées et en ajoutant des tests de régression.

Le troisième problème a été résolu dans Paperclip 0.3.1 en activant la validation du nom d’hôte, en renforçant les importations et en limitant les adaptateurs à risque dans les importations sécurisées par agent.

Guccione affirme que les contrôles d’accès traditionnels ne conviennent pas aux agents autonomes. « La question de sécurité n’est plus de savoir si un titre d’identité est valide au point d’entrée », a-t-il déclaré. « Il s’agit de savoir si l’agent qui invoque ces informations d’identification le fait dans le cadre prévu, dans le but prévu, sous l’autorité d’un humain qui sanctionnerait cette action. »

VulnérabilitésSécuritéIntelligence artificielle