Freitag · 21.08.2026 Ausgabe 4543 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-41679

10 CRITICAL CVSS Basis-Score
Beschreibung

Betroffen ist Paperclip, ein aus einem Node.js-Server und einer React-Oberfläche bestehendes System, das eine Gruppe von KI-Agenten zur Steuerung von Geschäftsprozessen orchestriert. In der Standardkonfiguration im sogenannten authenticated-Modus lässt sich der Schutz vollständig umgehen: Ein Angreifer ohne Zugangsdaten kann über eine Kette von sechs aufeinanderfolgenden API-Aufrufen beliebigen Code auf dem Server ausführen. Erforderlich ist dafür lediglich die Netzwerkadresse des Ziels – weder eine Anmeldung noch eine Aktion eines Nutzers ist nötig. Der Ablauf kann vollständig automatisiert werden, was Massenangriffe auf erreichbare Instanzen erleichtert. Gefährdet sind damit alle über das Netzwerk zugänglichen Installationen, die mit den Voreinstellungen betrieben werden; eine erfolgreiche Ausnutzung bedeutet die vollständige Übernahme des Servers samt der dort verarbeiteten Daten und der Kontrolle über die betriebenen KI-Agenten. Eine korrigierte Programmversion behebt das Problem.