Apa yang terjadi
Batch pengungkapan terkoordinasi 2026-09-26 (peneliti Ro1ME, ditugaskan MITRE) yang mencakup kerangka kerja agen yang memungkinkan output model mencapai eksekusi kode/shell tanpa batas persetujuan manusia atau sandbox. Catatan reproduksi yang didokumentasikan disediakan; dilaporkan ke vendor melalui masalah GitHub sebelum publikasi.
Mengapa penting
Ini adalah kegagalan 'keagenan berlebihan' kanonik: jika output alat yang disuntikkan prompt atau berbahaya mengarahkan model ke alat kode/shell, tidak ada gerbang persetujuan, sehingga injeksi prompt tidak langsung menjadi eksekusi kode arbitrer di dalam layanan agen — pola referensi untuk RCE agen di kerangka kerja terbuka yang banyak digunakan.
Vektor serangan
agentscope: pengguna WebSocket jarak jauh meminta RealtimeAgent untuk memanggil alat execute_python_code yang terekspos, yang menjalankan Python yang dihasilkan model dalam proses layanan tanpa batas persetujuan/isolasi (CVE-2026-51856). camel-ai: CodeExecutionToolkit menjalankan Python yang dihasilkan model melalui SubprocessInterpreter (CVE-2026-51857) dan TerminalToolkit.shell_exec memungkinkan perintah shell yang digerakkan prompt (CVE-2026-51858), keduanya tanpa batas persetujuan.
Sistem yang terdampak
agentscope 1.0.18–1.0.19 (RealtimeAgent.execute_python_code); camel-ai 0.2.91a1–a3 (CodeExecutionToolkit, TerminalToolkit.shell_exec)
Mitigasi
Perbarui agentscope melampaui 1.0.19 dan camel-ai melampaui 0.2.91a3; sampai saat itu nonaktifkan execute_python_code/CodeExecutionToolkit, batasi klien WebSocket, dan tambahkan batas persetujuan.