Apa yang terjadi
Salt Labs mengungkapkan pada 2026-10-01 bahwa satu email berbahaya dapat membajak agen Manus: penjaga platform mendeteksi instruksi berbahaya teks biasa tetapi dilewati dengan obfuskasi JavaScript JSFuck yang didekode dan dieksekusi. Agen kemudian membuat reverse shell dan menemukan kredensial/token untuk layanan terhubung pengguna. Yang terpenting, peringatan keamanan Manus sendiri hanya berbunyi setelah kode sudah berjalan — kegagalan deteksi-tetapi-bukan-pencegahan yang unik untuk agen otonom.
Mengapa penting
Ini adalah PoC dunia nyata yang berfungsi dari kelas serangan agen yang dilacak oleh ringkasan yang lebih luas: injeksi prompt tidak langsung mencapai eksekusi kode dan pencurian kredensial di seluruh layanan terhubung dengan nol interaksi korban di luar permintaan rutin. Ini menunjukkan bahwa penjaga injeksi prompt tidak cukup dan bahwa platform agen memerlukan otorisasi tindakan alat/API waktu-runtime (fail-closed). Pengungkapan itu juga muncul beberapa hari sebelum Manus 2.0 mengirimkan otomatisasi agen yang dipicu email, yang akan memungkinkan email memulai proses agen tanpa manusia dalam loop.
Vektor serangan
Penyerang mengirim email berbahaya ke kotak masuk korban; ketika pengguna meminta Manus untuk memeriksa pesan, agen memperlakukan isi email sebagai instruksi (injeksi prompt tidak langsung). Instruksi berbahaya teks biasa diblokir oleh penjaga, tetapi payload JavaScript yang diobfuskasi didekode dan dieksekusi untuk membuat reverse shell dan mengambil token untuk akun pihak ketiga terhubung pengguna. Tidak diperlukan kata sandi, klik tautan, atau tindakan korban lebih lanjut.
Sistem yang terdampak
Platform AI agen tujuan umum Manus (kerentanan diperbaiki; saat ini tidak dapat dieksploitasi)
Mitigasi
Diperbaiki melalui pengungkapan yang bertanggung jawab melalui bug bounty Meta; Manus tidak lagi dapat dieksploitasi untuk rantai ini. Panduan operator: perlakukan semua konten email/dokumen/web yang diambil sebagai input yang tidak tepercaya, pisahkan konten dari instruksi, dan pantau tindakan alat/API agen daripada hanya mengandalkan penjaga prompt — terutama mengingat otomatisasi baru yang dipicu email Manus 2.0.