漏洞  ·  2026-09-26

Decepticon自主黑客代理:ChatML特殊令牌注入绕过代理护栏实现沙箱命令执行(CVE-2026-61732)

漏洞High 影响GlobalCVE-2026-61732
GitHub公告于2026年9月24日发布:Decepticon(< 1.1.17)未能中和网络爬取输出中的ChatML特殊令牌字面量,允许目标页面上植入的字符串伪造新的系统/操作者轮次,绕过代理护栏,实现在沙箱中的任意命令执行——这对使用未过滤模型提供商的BYOK代理部署构成普遍风险。
展示了指令边界注入攻击(ChatML特殊令牌)作为自主代理中具体、可工作的RCE——同样的缺陷类别威胁任何将不受信任的网络/工具输出反馈给自托管、未过滤LLM后端的代理。
来自代理侦察的网络爬取结果被包装成LLM消息,而未中和ChatML特殊令牌字面量。由于许多OpenAI兼容提供商(vLLM、SGLang、Ollama、LM Studio)将这些字面量解析为角色边界令牌,攻击者在目标网页上植入的字符串可伪造新的权威“操作者”轮次,绕过Decepticon的护栏,在Kali Linux沙箱内实现任意命令执行。
BitterSecurity Decepticon / decepticon-core / decepticon-sdk < 1.1.17
将Decepticon升级到>= 1.1.17;运行自主代理的防御者应确保其模型提供商中和不受信任内容中的ChatML/指令边界特殊令牌。
NVD CVE-2026-61732Decepticon GHSA-g5f9-3xfg-p9mf
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →