Apa yang terjadi
arXiv 2609.21081 (17 Sep 2026, peneliti independen Adithyan Arun Kumar) mendefinisikan dan mereproduksi 'Loopjacking' — di mana operasi yang ditunjukkan kepada manusia untuk persetujuan berbeda secara material dari operasi yang dieksekusi — di tujuh rilis Agno AgentOS yang berakhir di 3.0.9 (substitusi pasca-persetujuan) dan dua belas komposisi LangGraph Agent Server hingga 0.14.0, plus ketidakcocokan representasi di OpenClaw 2026.2.23 (diperbaiki di rilis berikutnya). OpenAI Agents SDK berfungsi sebagai kontrol negatif penolak. Tidak ada CVE yang ditetapkan.
Mengapa penting
Persetujuan human-in-the-loop secara luas direkomendasikan sebagai mitigasi untuk tindakan agen berisiko (dan merupakan kontrol de-facto di banyak GUI agen); kelas ini menunjukkan bahwa tombol persetujuan itu sendiri dapat dilewati tanpa injeksi prompt apa pun, sehingga pembela tidak dapat mengasumsikan operasi yang disetujui aman — mereka harus memverifikasi pengikatan persetujuan-ke-efek di kerangka kerja agen yang mereka jalankan dan menjaga pengguna berprivilegi rendah dari memutasi operasi yang disetujui yang tertunda.
Vektor serangan
Dua varian: (1) berbasis representasi — operasi berbahaya sepenuhnya dikodekan (mis. argv tersembunyi) tetapi dialog persetujuan hanya menampilkan fragmen shell yang tidak berbahaya; (2) substitusi status pasca-persetujuan — manusia menyetujui operasi A yang benar, kemudian status alur kerja tertunda yang dapat diubah (mis. argumen tertunda peminta berprivilegi rendah) ditukar dengan operasi B yang berbeda secara material, dan agen mengeksekusi B di bawah persetujuan yang masih valid. Karakterisasi konservatif dari mekanisme saja — reproduksi di makalah memberikan buktinya.
Sistem yang terdampak
Agno AgentOS ≤ 3.0.9; LangGraph Agent Server (komposisi dalam memori kondisional) ≤ 0.14.0; OpenClaw 2026.2.23 (diperbaiki 2026.2.24)
Mitigasi
Terapkan rendering kanonik lengkap dari operasi untuk persetujuan dan perbandingan waktu-penggunaan yang tepat terhadap apa yang disetujui; cegah aktor yang tidak tepercaya memutasi status yang disetujui tertunda; untuk OpenClaw tingkatkan ke 2026.2.24+. Vendor dari dua kerangka kerja lainnya harus menambahkan pemeriksaan pengikatan persetujuan-ke-efek; tim tidak boleh mengandalkan tombol human-in-the-loop sebagai satu-satunya kontrol untuk tindakan agen yang konsekuensial.