Se han descubierto múltiples vulnerabilidades críticas en Paperclip, una popular plataforma de orquestación de agentes de Inteligencia Artificial, que podrían permitir a los atacantes obtener acceso administrativo y ejecutar comandos arbitrarios en los servidores afectados. El fallo más grave de este reporte, rastreado como CVE-2026-41679, ha recibido la máxima puntuación de gravedad (CVSS 10.0) y afecta directamente a las implementaciones accesibles a través de la red que mantienen la configuración de autenticación predeterminada.
El riesgo de las importaciones y la discrepancia de autorizaciones
El ecosistema de Paperclip está diseñado para operar agentes de IA autónomos mediante “empresas”, tareas y flujos de trabajo. Una de sus funciones principales permite a los usuarios importar paquetes que contienen archivos .paperclip.yaml, los cuales definen los agentes y los comandos que pueden ejecutar.
La vulnerabilidad crítica se origina a partir de una grave discrepancia en el modelo de autorizaciones. Mientras que el sistema exigía permisos de “administrador de instancia” para crear una empresa de forma directa, la ruta de importación de la plataforma permitía que un usuario con un nivel de acceso muy inferior cargara una nueva empresa. Los atacantes pueden aprovechar esta brecha para importar una empresa manipulada que contenga la configuración de un agente de IA malicioso.
Una cadena de ataque silenciosa y letal
El equipo de investigadores de Oasis detalló cómo esta falla se encadena para lograr el compromiso total del sistema. El ataque comienza aprovechando el registro abierto de la plataforma: un ciberdelincuente puede crear una cuenta sin siquiera verificar su correo electrónico, generar un desafío de autorización desde la línea de comandos y auto-aprobarlo. Esto genera un token de API persistente y altamente privilegiado.
Con este token, el atacante utiliza la ruta de importación vulnerable para cargar su archivo .paperclip.yaml malicioso. Este archivo configura al agente de IA para que utilice el adaptador de procesos integrado de Paperclip, el cual está diseñado para ejecutar comandos como procesos secundarios en el servidor host. Al activar al agente, el servidor ejecuta los comandos del atacante, otorgándole los mismos permisos de la cuenta del sistema operativo que ejecuta Paperclip. Esto expone de inmediato repositorios de código, credenciales locales, secretos de los procesos y servicios internos.
Vulnerabilidades secundarias: Exposición de API y secuestro DNS
El reporte de seguridad también abordó dos problemas adicionales que agravan el escenario. El primero radica en puntos finales (endpoints) de la API que no aplicaban la autenticación de forma consistente, lo que permitía la filtración de detalles de implementación e información técnica sobre la infraestructura.
El segundo problema crítico afecta al modo local_trusted de Paperclip, utilizado en entornos de desarrollo. En este modo, el servicio asume que todas las solicitudes entrantes desde 127.0.0.1 son seguras. Los investigadores demostraron que mediante un ataque de reconfiguración de DNS (DNS rebinding), un sitio web malicioso podría engañar al navegador de un desarrollador para que envíe solicitudes a la API local de Paperclip, tratándolas como acciones de administrador y permitiendo la ejecución de código directamente en la máquina del desarrollador.
Plan de mitigación inmediata
Los desarrolladores de Paperclip ya han lanzado actualizaciones que solucionan estas deficiencias. Los parches exigen una autorización estricta para las nuevas importaciones, refuerzan las comprobaciones de alcance, protegen las rutas de la API expuestas y añaden validación de nombres de host para los entornos locales.
Se insta a todas las organizaciones que utilicen Paperclip a actualizar sus sistemas de inmediato. Adicionalmente, los equipos de seguridad deben deshabilitar el registro público si no es estrictamente necesario, auditar exhaustivamente las configuraciones de los agentes importados y comenzar a tratar los campos de comandos de los agentes de IA con el mismo rigor de seguridad que cualquier código ejecutable con altos privilegios.




