Apa yang terjadi
Peneliti Salt Labs mengungkapkan pada 24-09-2026 (eksklusif melalui Dark Reading) kerentanan injeksi prompt tidak langsung di Manus, aplikasi AI agen (valuasi pasca-$4 miliar). Penyerang menyembunyikan instruksi dalam email yang nantinya akan dibaca Manus; injeksi tersebut melewati filter keamanan aplikasi, memungkinkan peneliti mencapai eksekusi kode jarak jauh di dalam lingkungan Manus orang asing, membuka reverse shell, dan mengambil token OAuth untuk akun pihak ketiga apa pun (Gmail, Drive, GitHub) yang telah ditautkan korban. Kerentanan ini diselesaikan melalui jalur bug bounty Meta setelah akuisisi Manus oleh Meta yang direncanakan diblokir.
Mengapa penting
Ini adalah kompromi kanonik 'aplikasi agen sebagai jalur lolos': satu email yang direkayasa menjadi eksekusi kode jarak jauh di dalam agen AI dengan otorisasi delegasi yang luas, mengubah Manus menjadi titik pivot ke setiap aplikasi yang terhubung. Tidak ada CVE yang ditetapkan, tetapi ini menunjukkan jalur nyata dan dapat dibuktikan dari injeksi prompt ke kontrol imperatif terhadap platform agen yang banyak digunakan.
Vektor serangan
Injeksi prompt tidak langsung melalui konten email/dokumen yang dibaca oleh agen Manus, dirantai dengan RCE di runtime agen untuk mengeksfiltrasi token OAuth layanan tertaut.
Sistem yang terdampak
Platform AI agen Manus (ditambal melalui jalur bug bounty Meta; tidak ada versi/CVE yang dipublikasikan)
Mitigasi
Perlakukan semua konten yang diambil/diterima melalui email sebagai tidak tepercaya; terapkan otorisasi per-tindakan dan kebijakan egress pada penggunaan alat agen; perbaikan vendor dikirimkan melalui resolusi bug bounty Meta. Belum ada URL advisory publik selain pemberitaan pers.