VDB
Sign up

package

npm/@paperclipai/server

pkg:npm/%40paperclipai/server

HIGH8.8npm
GHSA-265w-rf2w-cjh4· CVE-2026-41208

Paperclip: Privilege Escalation via Agent-Controlled workspaceStrategy.provisionCommand Leading to OS Command Execution

Modified: 5/5/2026

CRITICAL9.9npm
GHSA-3xx2-mqjm-hg9x

Paperclip: Cross-tenant agent API key IDOR in `/agents/:id/keys` routes allows full victim-company compromise

Modified: 4/16/2026

CRITICAL9.9npm
GHSA-47wq-cj9q-wpmp

Paperclip: Cross-tenant agent API token minting via missing assertCompanyAccess on /api/agents/:id/keys

Modified: 4/16/2026

MEDIUM4.3npm
GHSA-p7mm-r948-4q3q

Paperclip: Approval decision attribution spoofing via client-controlled `decidedByUserId` in paperclip server

Modified: 4/16/2026

CRITICAL9.8npm
GHSA-vr7g-88fq-vhq3

Paperclip: OS Command Injection via Execution Workspace cleanupCommand

Modified: 4/16/2026

HIGH7.3npm
GHSA-w8hx-hqjv-vjcq

Paperclip: Malicious skills able to exfiltrate and destroy all user data

Modified: 4/16/2026

HIGH8.3npm
GHSA-xfqj-r5qw-8g4j

Paperclip: Unauthenticated Access to Multiple API Endpoints in Authenticated Mode

Modified: 4/16/2026