DevSecOps

Paperclip AI y CVE-2026-41679: cómo seis peticiones convierten a un usuario recién registrado en root del servidor

Paperclip, la plataforma que se promociona como un plano de control para operar empresas sin humanos, tenía un agujero crítico que convertía el auto-registro de usuarios en un camino directo a la ejecución de código arbitrario en el servidor con privilegios del sistema operativo. La vulnerabilidad, registrada como CVE-2026-41679 con una puntuación CVSS de 10.0, fue descubierta por el equipo de investigación de Oasis Security durante una evaluación de los modos de despliegue autenticado y local de la plataforma, y su particularidad más alarmante no es solo su severidad máxima: es que la cadena de explotación completa se reduce a seis peticiones HTTP que cualquier usuario anónimo con un navegador puede ejecutar tras unos pocos clics.

Anatomía de la cadena de ataque

El punto de partida es el sistema de auto-registro de Paperclip. Por diseño, Paperclip permitía a cualquier visitante registrarse sin verificación de correo electrónico. Esto, en sí mismo, no es necesariamente un problema: muchos productos SaaS modernos permiten auto-registro y añaden verificaciones posteriores. El problema aparece cuando se combina con el flujo de autorización CLI de la plataforma.

El flujo de autorización CLI de Paperclip está pensado para autenticar dispositivos locales que necesitan actuar en nombre de un usuario. Cuando un usuario quiere autorizar un nuevo dispositivo, Paperclip genera un desafío criptográfico que, en condiciones normales, debe ser aprobado por un administrador o por el propio titular de la cuenta. Pero la implementación concreta tenía un fallo crítico: un usuario recién registrado podía aprobar su propio desafío de credencial. La consecuencia es que el atacante, tras registrarse como usuario normal, conseguía convertir esa cuenta en una clave API persistente a nivel de board —el máximo nivel de privilegio administrativo dentro del modelo de autorización interno de Paperclip— sin necesidad de que ningún otro actor interviniera en el proceso.

El segundo paso de la cadena explota otra asimetría de control dentro de Paperclip. La creación directa de empresas estaba correctamente restringida a administradores de instancia. Pero la ruta equivalente de importación —el endpoint pensado para migrar empresas desde otras instancias o desde respaldos— verificaba únicamente que el solicitante tuviera acceso a nivel de board, un permiso que el atacante ya había obtenido en el paso anterior. Esta asimetría entre la ruta directa y la ruta de importación es una clase clásica de vulnerabilidad: los desarrolladores securizan la ruta obvia y olvidan la alternativa que ofrece la misma funcionalidad con controles diferentes.

El tercer paso convierte el acceso administrativo en ejecución de código. Una vez dentro del flujo de importación de empresas, el atacante introduce un bundle que contiene un agente configurado con el adaptador de proceso, una característica legítima de Paperclip que permite lanzar un comando específico como proceso hijo. Despertar ese agente ejecuta el comando del atacante con los privilegios del sistema operativo del servidor Paperclip. El resultado es RCE completo, con los mismos privilegios que el usuario bajo el cual corre la plataforma.

Por qué CVSS 10.0

La puntuación CVSS máxima se justifica por la combinación de factores que presenta esta vulnerabilidad. El vector de ataque es red, lo que significa que puede explotarse remotamente. La complejidad del ataque es baja: no requiere condiciones especiales, ni configuración particular más allá del despliegue por defecto, ni interacción de usuarios legítimos más allá del propio atacante. No se requieren privilegios previos para iniciar la cadena. La interacción del usuario es nula una vez completado el auto-registro. El alcance es cambiado, lo que en la métrica CVSS significa que la vulnerabilidad afecta a recursos más allá del componente vulnerable —en este caso, todos los tenants y datos gestionados por la instancia de Paperclip. Y el impacto es alto en las tres dimensiones: confidencialidad, integridad y disponibilidad.

El alcance cambiado es particularmente importante desde el punto de vista operativo. En una plataforma multi-tenant, una instancia comprometida de Paperclip pone en riesgo los datos y la operativa de todas las empresas alojadas en ella. Si tu organización usa Paperclip para orquestar agentes que interactúan con sistemas productivos —clientes, facturación, infraestructura—, una explotación exitosa de CVE-2026-41679 en la instancia que da servicio a tu tenant compromete todo lo que esos agentes podían tocar.

Lo que se parcheó y lo que sigue en juego

Paperclip corrigió CVE-2026-41679 en la versión v2026.416.0 mediante dos cambios fundamentales. En primer lugar, el endpoint de importación de empresas ahora exige acceso de administrador de instancia para importaciones dirigidas a una nueva empresa, y acceso a la empresa objetivo para importaciones que apunten a una empresa existente. Esta comprobación unifica la lógica de autorización entre la ruta directa y la ruta de importación, eliminando la asimetría que la cadena de ataque explotaba. La misma comprobación protege tanto la vista previa de la importación como la ejecución final, evitando que un atacante pueda validar el bundle antes de que el control de acceso se aplique.

En segundo lugar, Paperclip endureció el flujo de auto-registro y autorización CLI para que un usuario recién registrado ya no pueda tratar la ruta de importación como una operación de administrador de instancia. El registro abierto sigue permitido —es una decisión de producto deliberada—, pero las consecuencias de registrarse ya no son las mismas.

Es importante señalar que el aviso de DNS rebinding que forma parte del mismo grupo de divulgaciones de Paperclip no identifica una versión parcheada específica, lo que sugiere que esa mitigación puede requerir cambios adicionales en despliegues locales que van más allá de una simple actualización de versión. Si operas Paperclip en modo local o local_trusted, la actualización a v2026.416.0 es necesaria pero puede no ser suficiente para mitigar todos los vectores documentados.

La disponibilidad del exploit lo cambia todo

Rapid7 publicó un módulo de Metasploit en junio de 2026 que automatiza la cadena de seis peticiones de CVE-2026-41679. Esta es la parte que transforma una vulnerabilidad grave en una vulnerabilidad operativa crítica: cualquier actor con acceso a Metasploit puede ejecutar el exploit contra cualquier instancia Paperclip vulnerable que encuentre expuesta a Internet, sin necesidad de entender la mecánica subyacente del ataque.

El enriquecimiento CISA-ADP transportado por NVD clasifica la vulnerabilidad como automatizable, con impacto técnico total y prueba de concepto de explotación disponible. Estos tres factores juntos —automatización, impacto total y PoC pública— son los criterios que los modelos de priorización modernos como EPSS y SSVC utilizan para elevar una vulnerabilidad al primer plano del backlog de remediación. Si tu organización todavía tiene CVE-2026-41679 en su backlog sin parchar, el coste de oportunidad de cada día adicional de exposición es mayor que nunca.

A la fecha de redacción de este artículo, ninguna fuente autoritativa consultada ha reportado explotación en estado salvaje. La ausencia de KEV en CISA no descarta la explotación, pero sí sugiere que las campañas masivas todavía no han empezado o que los investigadores que las detectan no han publicado aún sus hallazgos. Esto no debe interpretarse como un motivo para relajarse: la ventana entre disponibilidad del exploit y campañas automatizadas a gran escala se ha acortado drásticamente en los últimos años.

Recomendaciones operativas inmediatas

Si operas Paperclip, la prioridad inmediata es confirmar que todas tus instancias —de desarrollo, staging y producción— están corriendo v2026.416.0 o superior. Si encuentras instancias en versiones anteriores, actualízalas hoy mismo. El proceso de actualización no debería requerir cambios de configuración adicionales más allá de los habituales en tu pipeline de despliegue.

En paralelo, revisa los logs de auto-registro y de importación de empresas desde al menos tres meses antes de la divulgación pública. Busca cuentas nuevas con actividad de importación inmediata, especialmente si el bundle importado contenía agentes con el adaptador de proceso configurado. Si encuentras patrones sospechosos, asume que la instancia fue objetivo de intentos de explotación y rota todas las credenciales y tokens emitidos desde esa instancia.

Más allá de la respuesta a esta CVE concreta, este incidente es una oportunidad para revisar el modelo de autorización de cualquier plataforma similar en tu stack. La pregunta que debes hacerte es: ¿existen rutas alternativas para realizar acciones privilegiadas que verifiquen permisos diferentes a los de la ruta principal? Si la respuesta es sí y esas rutas están documentadas pero no securizadas con el mismo rigor, tienes un CVE esperando un nombre.

El auge de plataformas de orquestación de agentes de IA ha creado una nueva superficie de ataque que los equipos de seguridad todavía están aprendiendo a modelar. CVE-2026-41679 no será el último hallazgo de este tipo, y la velocidad a la que las plataformas se parchean y los exploits se distribuyen seguirá acelerándose. Las organizaciones que sobrevivan a esta nueva oleada serán las que hayan construido pipelines de actualización continua y monitorización de comportamiento que traten cada nueva vulnerabilidad de su stack de IA con la misma urgencia que las de su infraestructura crítica tradicional.