CVE-2026-61732
Decepticon: Falsificación de límites de rol mediante literales de tokens especiales de ChatML en la salida de rastreo web compuesta en el contexto del LLM
- Publicado
- 24 sept 2026
- Actualizado
- 24 sept 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 25 sept 2026
CVSS primario
cvelist · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HResumen
Decepticon es un agente de hacking autónomo para equipos rojos. Las versiones anteriores a la 1.1.17 envuelven los resultados del rastreo web —la salida del reconocimiento del agente contra los servicios objetivo— en mensajes LLM sin neutralizar los literales de tokens especiales de ChatML. Bajo el modelo de despliegue BYOK (Bring Your Own Key), los usuarios configuran sus propias credenciales LLM en cualquier endpoint compatible con OpenAI. La mayoría de los proveedores de modelos de código abierto y autoimplementados (vLLM, SGLang, Ollama, LM Studio, text-generation-webui, etc.) no filtran los literales de tokens especiales del contenido del usuario en sus configuraciones predeterminadas. Esos literales se analizan como IDs de tokens estructurales de límite de rol, lo que significa que una cadena de atacante insertada en una página web objetivo falsifica un nuevo turno de operador que el modelo trata como autoritativo, eludiendo las barreras de protección del agente de Decepticon y resultando en la ejecución arbitraria de comandos dentro del sandbox de Kali Linux. La versión 1.1.17 corrige el problema.
Fuentes
Reproducción benigna y autocontenida de CVE-2026-61732 (falsificación de límites de rol ChatML de Decepticon)
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.