무슨 일이 있었나
2026년 9월 24일 GitHub 자문 게시: Decepticon(< 1.1.17)은 웹 크롤 출력에서 ChatML 특수 토큰 리터럴을 무력화하지 못하여, 대상 페이지에 심어진 문자열이 에이전트 가드레일을 우회하고 샌드박스에서 임의 명령 실행을 가능하게 하는 새로운 시스템/운영자 턴을 위조할 수 있다 - 필터링되지 않은 모델 제공자를 사용하는 BYOK 에이전트 배포에 대한 보편적 위험.
왜 중요한가
자율 에이전트에서 명령 경계 주입(ChatML 특수 토큰) 공격을 구체적이고 실제 작동하는 RCE로 시연한다 - 신뢰할 수 없는 웹/도구 출력을 자체 호스팅된 필터링되지 않은 LLM 백엔드로 피드백하는 모든 에이전트를 위협하는 동일한 클래스의 결함이다.
공격 경로
에이전트 정찰의 웹 크롤 결과가 ChatML 특수 토큰 리터럴을 무력화하지 않고 LLM 메시지로 래핑된다. 많은 OpenAI 호환 제공자(vLLM, SGLang, Ollama, LM Studio)가 해당 리터럴을 역할 경계 토큰으로 파싱하기 때문에, 대상 웹 페이지에 심어진 공격자 문자열은 새로운 권한 있는 '운영자' 턴을 위조하여 Decepticon의 가드레일을 우회하고 Kali Linux 샌드박스 내에서 임의 명령 실행을 얻는다.
영향받는 시스템
BitterSecurity Decepticon / decepticon-core / decepticon-sdk < 1.1.17
완화 방안
Decepticon을 >= 1.1.17로 업그레이드; 자율 에이전트를 실행하는 방어자는 모델 제공자가 신뢰할 수 없는 콘텐츠의 ChatML/명령 경계 특수 토큰을 무력화하는지 확인해야 한다.