Paperclip AI /api/execution-workspaces 命令执行漏洞

2026-04-17 Paperclip AI PoC No

Description

Paperclip AI 是一款AI驱动的开发平台。其执行工作空间生命周期中存在严重的命令执行漏洞。攻击者可通过 PATCH /api/execution-workspaces/:id 端点将任意Shell命令注入到 cleanupCommand 字段中。当工作空间被归档时,服务器会通过 child_process.spawn() 原样执行该命令,且无任何输入验证。在 local_trusted 模式(桌面安装默认模式)下,该漏洞无需任何认证即可利用。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

References

Related Vulnerabilities