Apa yang terjadi
Advisory GitHub diterbitkan 24 September 2026: Decepticon (< 1.1.17) gagal menetralkan literal token khusus ChatML dalam output perayapan web, memungkinkan string yang ditanam di halaman target untuk memalsukan giliran sistem/operator baru yang melewati pengaman agen dan memungkinkan eksekusi perintah arbitrer di sandbox - risiko universal untuk penerapan agen BYOK yang menggunakan penyedia model tanpa filter.
Mengapa penting
Mendemonstrasikan serangan injeksi-batas-instruksi (token khusus ChatML) sebagai RCE yang berfungsi dan konkret dalam agen otonom - kelas cacat yang sama yang mengancam agen apa pun yang memasukkan output web/alat yang tidak tepercaya kembali ke backend LLM yang dihosting sendiri dan tanpa filter.
Vektor serangan
Hasil perayapan web dari pengintaian agen dibungkus ke dalam pesan LLM tanpa menetralkan literal token khusus ChatML. Karena banyak penyedia yang kompatibel dengan OpenAI (vLLM, SGLang, Ollama, LM Studio) mengurai literal tersebut menjadi token batas-peran, string penyerang yang ditanam di halaman web target memalsukan giliran 'operator' otoritatif baru, melewati pengaman Decepticon dan menghasilkan eksekusi perintah arbitrer di dalam sandbox Kali Linux.
Sistem yang terdampak
BitterSecurity Decepticon / decepticon-core / decepticon-sdk < 1.1.17
Mitigasi
Tingkatkan Decepticon ke >= 1.1.17; pembela yang menjalankan agen otonom harus memastikan penyedia model mereka menetralkan token khusus ChatML/batas-instruksi dalam konten yang tidak tepercaya.