不正なAIスキルが1.7万件のインストールを記録、エージェント標的の攻撃で拡散
人気AIサービスPaperclipとBrowser Useをタイポスクワッティングした悪意あるスキルがskills.shのトレンドリストに入り込み、エージェントに対してGitHubから認証情報窃取ツールをインストールするよう指示していました。
人気AIサービスPaperclipとBrowser Useをタイポスクワッティングした悪意あるスキルがskills.shのトレンドリストに入り込み、エージェントに対してGitHubから認証情報窃取ツールをインストールするよう指示していました。
オープンソースのAIエージェント統合基盤Paperclip(AIエージェント統合基盤)に存在する重大な脆弱性により、攻撃者が公開サーバー上や開発者のローカルマシン上でリモートからコマンドを実行できる可能性があることが分かりました。これらの脆弱性は、エージェントのインポートやAPIルートにおける認可境界の破綻、およびl
自律型「ゼロヒューマン企業」AIエージェントを統制するために使われるオープンソースの制御基盤「Paperclip」で、緊急度・重要度がそれぞれ高い3件の脆弱性が新たに公開されました。 Oasisが文書化したこれらの脆弱性のうち、最も深刻なものは完全に未認証のリモート攻撃者が、Paperclipサーバーを稼働させている
オープンソースのAIエージェントオーケストレーションプラットフォームに存在する3件の脆弱性により、機密データが露出したほか、未認証の攻撃者がサーバーや開発者のマシン上でコマンドを実行できる状態になっていたことが判明しました。うち2件は深刻度「クリティカル」、1件はCVSSスコアが最大値の10.0と評価されています。
アイデンティティと認可に関する誤った前提が、影響を受けるPaperclip導入環境においてリモートコード実行、データ漏えい、開発者マシンの侵害につながる恐れがあります。 セキュリティ研究者らは、オープンソースのAIエージ