logo

Maximum Severity RCE Vulnerability Decimating Paperclip AI Instances

ID: b4e5b4bb-7e85-5dd0-8f00-3f479de9d974

STIX ID: report--b4e5b4bb-7e85-5dd0-8f00-3f479de9d974

Feed Name: securityonline.info

Threat Score
90/100

Date Published: 2026-04-14

Date Updated: 2026-04-23

Author: Ddos

...
...

Paperclip, a Node.js/React platform for managing AI agent teams, contains a critical CVSS 10 vulnerability that enables unauthenticated remote code execution by chaining four default-open flaws (open signup, disabled email verification, self-approval of API keys, and an import endpoint authorization bypass). The advisory warns internet-exposed instances running default/authenticated mode can be fully compromised in six API calls and recommends upgrading to v2026.410.0+, disabling public signup, enabling email verification, and adding instance-admin checks to /import and /import/preview.

Your team is not currently subscribed to this feed. You must subscribe to it in order to see this post.