Kerentanan  ·  2026-09-24

Loopjacking: bypass pengikatan persetujuan human-in-the-loop di kerangka kerja agen (Agno AgentOS ≤3.0.9, LangGraph Agent Server ≤0.14.0, OpenClaw 2026.2.23) — penelitian arXiv dengan PoC yang direproduksi

KerentananMedium dampakGlobal
arXiv 2609.21081 (17 Sep 2026, peneliti independen Adithyan Arun Kumar) mendefinisikan dan mereproduksi 'Loopjacking' — di mana operasi yang ditunjukkan kepada manusia untuk persetujuan berbeda secara material dari operasi yang dieksekusi — di tujuh rilis Agno AgentOS yang berakhir di 3.0.9 (substitusi pasca-persetujuan) dan dua belas komposisi LangGraph Agent Server hingga 0.14.0, plus ketidakcocokan representasi di OpenClaw 2026.2.23 (diperbaiki di rilis berikutnya). OpenAI Agents SDK berfungsi sebagai kontrol negatif penolak. Tidak ada CVE yang ditetapkan.
Persetujuan human-in-the-loop secara luas direkomendasikan sebagai mitigasi untuk tindakan agen berisiko (dan merupakan kontrol de-facto di banyak GUI agen); kelas ini menunjukkan bahwa tombol persetujuan itu sendiri dapat dilewati tanpa injeksi prompt apa pun, sehingga pembela tidak dapat mengasumsikan operasi yang disetujui aman — mereka harus memverifikasi pengikatan persetujuan-ke-efek di kerangka kerja agen yang mereka jalankan dan menjaga pengguna berprivilegi rendah dari memutasi operasi yang disetujui yang tertunda.
Dua varian: (1) berbasis representasi — operasi berbahaya sepenuhnya dikodekan (mis. argv tersembunyi) tetapi dialog persetujuan hanya menampilkan fragmen shell yang tidak berbahaya; (2) substitusi status pasca-persetujuan — manusia menyetujui operasi A yang benar, kemudian status alur kerja tertunda yang dapat diubah (mis. argumen tertunda peminta berprivilegi rendah) ditukar dengan operasi B yang berbeda secara material, dan agen mengeksekusi B di bawah persetujuan yang masih valid. Karakterisasi konservatif dari mekanisme saja — reproduksi di makalah memberikan buktinya.
Agno AgentOS ≤ 3.0.9; LangGraph Agent Server (komposisi dalam memori kondisional) ≤ 0.14.0; OpenClaw 2026.2.23 (diperbaiki 2026.2.24)
Terapkan rendering kanonik lengkap dari operasi untuk persetujuan dan perbandingan waktu-penggunaan yang tepat terhadap apa yang disetujui; cegah aktor yang tidak tepercaya memutasi status yang disetujui tertunda; untuk OpenClaw tingkatkan ke 2026.2.24+. Vendor dari dua kerangka kerja lainnya harus menambahkan pemeriksaan pengikatan persetujuan-ke-efek; tim tidak boleh mengandalkan tombol human-in-the-loop sebagai satu-satunya kontrol untuk tindakan agen yang konsekuensial.
arXiv: Loopjacking (HTML)arXiv: Loopjacking (PDF)
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →