취약점  ·  2026-09-26

Decepticon 자율 해킹 에이전트: ChatML 특수 토큰 주입으로 에이전트 가드레일을 우회하여 샌드박스 명령 실행 가능 (CVE-2026-61732)

취약점High 영향도GlobalCVE-2026-61732
2026년 9월 24일 GitHub 자문 게시: Decepticon(< 1.1.17)은 웹 크롤 출력에서 ChatML 특수 토큰 리터럴을 무력화하지 못하여, 대상 페이지에 심어진 문자열이 에이전트 가드레일을 우회하고 샌드박스에서 임의 명령 실행을 가능하게 하는 새로운 시스템/운영자 턴을 위조할 수 있다 - 필터링되지 않은 모델 제공자를 사용하는 BYOK 에이전트 배포에 대한 보편적 위험.
자율 에이전트에서 명령 경계 주입(ChatML 특수 토큰) 공격을 구체적이고 실제 작동하는 RCE로 시연한다 - 신뢰할 수 없는 웹/도구 출력을 자체 호스팅된 필터링되지 않은 LLM 백엔드로 피드백하는 모든 에이전트를 위협하는 동일한 클래스의 결함이다.
에이전트 정찰의 웹 크롤 결과가 ChatML 특수 토큰 리터럴을 무력화하지 않고 LLM 메시지로 래핑된다. 많은 OpenAI 호환 제공자(vLLM, SGLang, Ollama, LM Studio)가 해당 리터럴을 역할 경계 토큰으로 파싱하기 때문에, 대상 웹 페이지에 심어진 공격자 문자열은 새로운 권한 있는 '운영자' 턴을 위조하여 Decepticon의 가드레일을 우회하고 Kali Linux 샌드박스 내에서 임의 명령 실행을 얻는다.
BitterSecurity Decepticon / decepticon-core / decepticon-sdk < 1.1.17
Decepticon을 >= 1.1.17로 업그레이드; 자율 에이전트를 실행하는 방어자는 모델 제공자가 신뢰할 수 없는 콘텐츠의 ChatML/명령 경계 특수 토큰을 무력화하는지 확인해야 한다.
NVD CVE-2026-61732Decepticon GHSA-g5f9-3xfg-p9mf
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →