CVE-2026-61732
Decepticon : Falsification des limites de rôle via des littéraux de jetons spéciaux ChatML dans une sortie de crawl web composée dans un contexte LLM
- Publié
- 24 sept. 2026
- Mise à jour
- 24 sept. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 25 sept. 2026
CVSS primaire
cvelist · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HRésumé
Decepticon est un agent de hacking autonome pour les équipes red team. Les versions antérieures à 1.1.17 encapsulent les résultats de crawl web — la sortie de la reconnaissance de l'agent contre les services cibles — dans des messages LLM sans neutraliser les littéraux de jetons spéciaux ChatML. Dans le modèle de déploiement BYOK (Bring Your Own Key), les utilisateurs configurent leurs propres identifiants LLM vers n'importe quel point de terminaison compatible OpenAI. La plupart des fournisseurs de modèles open source et auto-déployés (vLLM, SGLang, Ollama, LM Studio, text-generation-webui, etc.) ne filtrent pas les littéraux de jetons spéciaux du contenu utilisateur dans leurs configurations par défaut. Ces littéraux sont analysés en identifiants de jetons structurels de frontière de rôle, ce qui signifie qu'une chaîne d'attaquant plantée dans une page web cible forge un nouveau tour d'opérateur que le modèle traite comme faisant autorité, contournant les garde-fous de l'agent Decepticon et entraînant une exécution de commandes arbitraires à l'intérieur du bac à sable Kali Linux. La version 1.1.17 corrige le problème.
Sources
Reproduction bénigne et autonome de CVE-2026-61732 (falsification de frontière de rôle ChatML Decepticon)
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.