脆弱性  ·  2026-09-26

Decepticon自律ハッキングエージェント:ChatML特殊トークンインジェクションがエージェントのガードレールをバイパスしてサンドボックスでのコマンド実行を可能にする(CVE-2026-61732)

脆弱性High 影響度GlobalCVE-2026-61732
2026年9月24日にGitHub勧告が公開:Decepticon(< 1.1.17)はウェブクロール出力のChatML特殊トークンリテラルを無効化できないため、ターゲットページに仕込まれた文字列が新しいシステム/オペレーターターンを偽造し、エージェントのガードレールをバイパスしてサンドボックスでの任意のコマンド実行を可能にする - これはフィルタリングされていないモデルプロバイダーを使用するBYOKエージェント展開に対する普遍的なリスクである。
自律エージェントにおける具体的で動作するRCEとして、命令境界のインジェクション攻撃(ChatML特殊トークン)を実証している - これは、信頼できないウェブ/ツール出力をセルフホストのフィルタリングされていないLLMバックエンドにフィードバックするあらゆるエージェントを脅かす同じクラスの欠陥である。
エージェント偵察からのウェブクロール結果は、ChatML特殊トークンリテラルを無効化せずにLLMメッセージにラップされる。多くのOpenAI互換プロバイダー(vLLM、SGLang、Ollama、LM Studio)はそれらのリテラルをロール境界トークンに解析するため、ターゲットウェブページに仕込まれた攻撃者の文字列が新しい権威ある「オペレーター」ターンを偽造し、Decepticonのガードレールをバイパスして、Kali Linuxサンドボックス内での任意のコマンド実行を可能にする。
BitterSecurity Decepticon / decepticon-core / decepticon-sdk < 1.1.17
Decepticonを>= 1.1.17にアップグレードする。自律エージェントを実行する防御側は、モデルプロバイダーが信頼できないコンテンツのChatML/命令境界特殊トークンを無効化することを確認する。
NVD CVE-2026-61732Decepticon GHSA-g5f9-3xfg-p9mf
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →