CVE-2026-61732
Decepticon: Rollengrenzen-Fälschung durch ChatML-Spezialtoken-Literale in Web-Crawl-Ausgaben, die in den LLM-Kontext eingefügt werden
- Veröffentlicht
- 24.09.2026
- Aktualisiert
- 24.09.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 25.09.2026
Primäres CVSS
cvelist · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HZusammenfassung
Decepticon ist ein autonomer Hacking-Agent für Red Teams. Versionen vor 1.1.17 verpacken Web-Crawl-Ergebnisse – die Ausgabe der Agenten-Aufklärung gegen Ziel-Dienste – in LLM-Nachrichten, ohne ChatML-Special-Token-Literale zu neutralisieren. Beim BYOK-Bereitstellungsmodell (Bring Your Own Key) konfigurieren Benutzer ihre eigenen LLM-Anmeldedaten für einen beliebigen OpenAI-kompatiblen Endpunkt. Die meisten Open-Source- und selbst bereitgestellten Modellanbieter (vLLM, SGLang, Ollama, LM Studio, text-generation-webui usw.) filtern in ihren Standardkonfigurationen keine Special-Token-Literale aus Benutzerinhalten. Diese Literale werden in strukturelle rollengrenzengebundene Token-IDs geparst, was bedeutet, dass eine in einer Ziel-Webseite platzierte Angreifer-Zeichenfolge einen neuen Operator-Turn fälscht, den das Modell als autoritativ behandelt, wodurch die Agenten-Guardrails von Decepticon umgangen werden und eine beliebige Befehlsausführung innerhalb der Kali Linux Sandbox resultiert. Version 1.1.17 behebt das Problem.
Quellen
Harmlose, in sich geschlossene Reproduktion von CVE-2026-61732 (Decepticon ChatML Rollengrenzen-Fälschung)
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.