事件经过
GitHub公告于2026年9月24日发布:Decepticon(< 1.1.17)未能中和网络爬取输出中的ChatML特殊令牌字面量,允许目标页面上植入的字符串伪造新的系统/操作者轮次,绕过代理护栏,实现在沙箱中的任意命令执行——这对使用未过滤模型提供商的BYOK代理部署构成普遍风险。
影响分析
展示了指令边界注入攻击(ChatML特殊令牌)作为自主代理中具体、可工作的RCE——同样的缺陷类别威胁任何将不受信任的网络/工具输出反馈给自托管、未过滤LLM后端的代理。
攻击途径
来自代理侦察的网络爬取结果被包装成LLM消息,而未中和ChatML特殊令牌字面量。由于许多OpenAI兼容提供商(vLLM、SGLang、Ollama、LM Studio)将这些字面量解析为角色边界令牌,攻击者在目标网页上植入的字符串可伪造新的权威“操作者”轮次,绕过Decepticon的护栏,在Kali Linux沙箱内实现任意命令执行。
受影响系统
BitterSecurity Decepticon / decepticon-core / decepticon-sdk < 1.1.17
缓解措施
将Decepticon升级到>= 1.1.17;运行自主代理的防御者应确保其模型提供商中和不受信任内容中的ChatML/指令边界特殊令牌。