CVE-2026-73032: Kritisk RCE i PapersGPT til Zotero
Kritisk fejl i PapersGPT til Zotero lader angribere køre skadelig kode på din computer via AI-svar eller manipulerede PDF-filer.
Hvad er det?
PapersGPT er et plugin (tilføjelsesprogram) til referencehåndteringsværktøjet Zotero, der bruger kunstig intelligens til at analysere og opsummere forskningsartikler. I version 0.6.1 findes en alvorlig fejl: svar fra AI-modellen behandles ikke sikkert, men køres direkte som kode i programmet via en funktion kaldet window.eval(). Det betyder, at hvis svaret indeholder skadelig JavaScript-kode (et programmeringssprog til at styre software), bliver den kode udført automatisk — uden at du opdager det. Fejlen er klassificeret som CWE-94, som dækker over utilsigtet udførelse af kode fra eksterne kilder.
Hvem rammer det?
Sårbarheden rammer alle, der bruger PapersGPT version 0.6.1 som plugin i Zotero. Det drejer sig typisk om:
- Forskere, studerende og akademikere, der bruger Zotero til litteratursøgning og referencehåndtering
- Videnskabelige institutioner, universiteter og SMV’er med forsknings- eller dokumentationsopgaver
- Alle brugere, der åbner PDF-filer fra ukendte kilder via Zotero med PapersGPT aktiveret
Der kræves ingen teknisk viden hos angriberen for at udnytte fejlen — og offeret behøver ikke gøre andet end at åbne en fil eller bruge pluginet som normalt.
Hvad kan ske?
Hvis en angriber udnytter denne sårbarhed, får de fuld adgang til Zotero og den underliggende computer i Zoteros privilegerede kontekst. Det betyder konkret, at angriberen kan:
- Læse og skrive filer på din computer — herunder dokumenter, noter og forskningsdata
- Starte programmer — fx installere malware eller ransomware (afpresningssoftware)
- Stjæle alle dine Zotero-data — referencer, PDF-er, noter og API-nøgler (adgangskoder til tjenester)
- Kompromittere hele systemet — angriberen kan bruge din computer som springbræt til andre systemer på dit netværk
Angrebet kan ske via en manipuleret PDF, et ondsindet AI-endpoint (server) eller ved at en angriber aflytter forbindelsen til AI-tjenesten (MITM-angreb).
Hvor alvorligt er det?
Sårbarheden har fået CVSS-scoren 9.6 ud af 10, hvilket klassificeres som kritisk. Det er næsten den højest mulige score. Angrebet kan udføres over internettet, kræver ingen særlige rettigheder og er teknisk set ikke svært at gennemføre. Det eneste krav er, at offeret interagerer med pluginet — fx ved at åbne en PDF eller bruge AI-funktionen. Konsekvenserne er maksimale på alle tre sikkerhedsparametre: fortrolighed, integritet og tilgængelighed er alle fuldt kompromitterede ved et vellykket angreb.
Hvad gør jeg nu?
Handl hurtigt. Følg disse trin for at beskytte dig:
- Deaktiver PapersGPT-pluginet med det samme — åbn Zotero, gå til Funktioner → Tilføjelser og deaktiver eller fjern PapersGPT 0.6.1.
- Tjek om der er en opdateret version — besøg PapersGPTs officielle kilde (GitHub eller Zotero plugin-biblioteket) og se, om en ny version uden fejlen er tilgængelig.
- Undlad at åbne PDF-filer fra ukendte afsendere i Zotero, indtil pluginet er opdateret eller erstattet.
- Brug kun betroede AI-endpoints — hvis du anvender et tilpasset LLM-endpoint (din egen AI-server), skal du sikre dig, at det er beskyttet og ikke kan manipuleres.
- Gennemgå dine systemer for mistænkelig aktivitet — hvis du har brugt pluginet for nylig, bør du kontrollere, om der er tegn på uautoriseret adgang eller ukendte programmer.
- Kontakt din IT-ansvarlige eller en sikkerhedskonsulent, hvis du er usikker på, om du har været udsat for et angreb.
Deaktiver pluginet i dag
Vi anbefaler, at du straks deaktiverer PapersGPT-pluginet i Zotero, indtil udvikleren udgiver en opdatering, der løser problemet. Sårbarheden er kritisk og kan udnyttes på flere måder — herunder gennem tilsyneladende harmløse PDF-filer. Overvåg projektets officielle kanaler (GitHub) for nyheder om en sikkerhedsopdatering. Har du behov for hjælp til at vurdere, om din organisation er berørt, er du velkommen til at kontakte os.
Tidslinje
Konkrete eksempler
Skjult angrebskode i en forsknings-PDF
En forsker downloader en tilsyneladende normal videnskabelig artikel som PDF og importerer den i Zotero. PDF-filen indeholder skjulte instruktioner (prompt injection), der får PapersGPT’s AI-model til at returnere skadelig JavaScript-kode i sit svar. PapersGPT udfører koden automatisk, og angriberen får nu adgang til forskerens filer, Zotero-database og kan installere malware på computeren — alt sammen uden at forskeren opdager noget.
Ondsindet AI-server erstatter det rigtige svar
En virksomhed bruger et tilpasset LLM-endpoint (en intern AI-server) til at analysere dokumenter via PapersGPT. En angriber, der har fået adgang til serverens netværk eller konfiguration, ændrer serverens svar, så de indeholder skadelig kode. Hver gang en medarbejder bruger PapersGPT, køres angribernes kode på medarbejderens computer — og angriberen kan dermed bevæge sig videre ind i virksomhedens systemer.
Aflytning af AI-kommunikation på usikret netværk
En studerende sidder på et café-netværk og bruger PapersGPT til at opsummere artikler. En angriber på samme netværk udfører et MITM-angreb og opsnapper kommunikationen mellem Zotero og AI-tjenesten. Angriberen indsætter skadelig JavaScript-kode i AI-svaret, som PapersGPT derefter kører på den studerendes computer. Angriberen kan nu kopiere alle filer og referencer fra den studerendes Zotero-bibliotek.
Ofte stillede spørgsmål
Bruger jeg PapersGPT, og er jeg i fare?
Hvis du bruger Zotero og har installeret PapersGPT-pluginet i version 0.6.1, er du potentielt i fare. Du kan tjekke det ved at åbne Zotero og gå til Funktioner → Tilføjelser og se listen over installerede plugins. Er PapersGPT på listen og ikke deaktiveret, bør du handle nu.
Skal jeg slette Zotero helt?
Nej, Zotero selv er ikke problemet. Det er alene PapersGPT-pluginet i version 0.6.1, der indeholder fejlen. Du kan fortsætte med at bruge Zotero sikkert, hvis du deaktiverer eller fjerner PapersGPT, indtil en sikker version er tilgængelig.
Kan jeg se, om nogen allerede har udnyttet fejlen på min computer?
Det er svært at afgøre uden teknisk analyse. Tegn på kompromittering kan være ukendte programmer der kører, usædvanlig netværksaktivitet eller filer der er ændret uden din viden. Hvis du er bekymret, anbefaler vi, at du kontakter en it-sikkerhedskonsulent, der kan gennemgå din computer.
Hvad er prompt injection, og hvorfor er det farligt her?
Prompt injection betyder, at en angriber skjuler skadelige instruktioner i en tekst — fx i en PDF-fil — som AI-modellen derefter læser og følger. I dette tilfælde kan de skjulte instruktioner få AI-modellen til at returnere skadelig kode, som PapersGPT så uforvarende kører på din computer. Du behøver ikke gøre noget forkert — det sker bare ved at åbne filen.
Er der en opdatering på vej?
Per offentliggørelsesdatoen (11. august 2026) er der endnu ingen bekræftet patch (sikkerhedsopdatering) tilgængelig. Hold øje med PapersGPTs GitHub-side for opdateringer. Vi anbefaler, at du holder pluginet deaktiveret, indtil en sikker version officielt er udgivet.
Hvad er et MITM-angreb, og kan det ske for mig?
MITM står for ‘Man-in-the-Middle’ og betyder, at en angriber placerer sig imellem din computer og den AI-tjeneste, du kommunikerer med, og ændrer svarene undervejs. Det kan ske på usikrede netværk — fx offentlig wifi. Undgå at bruge PapersGPT på åbne netværk, og sørg altid for at bruge krypterede forbindelser (HTTPS).
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
PapersGPT for Zotero 0.6.1 contains a remote code execution vulnerability that allows attackers to execute arbitrary JavaScript by returning malicious code from an LLM endpoint that is passed unsanitized to window.eval() in views.ts. Attackers can exploit this through prompt injection in PDFs, MITM interception of API requests, or a malicious custom LLM endpoint to execute arbitrary code in Zotero’s chrome-privileged context, enabling file read/write, process execution, and access to all Zotero data.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.