CVE-2026-61732
Decepticon: Falsificazione dei confini di ruolo tramite letterali di token speciali ChatML nell'output di web crawl composto nel contesto LLM
- Pubblicato
- 24 set 2026
- Aggiornato
- 24 set 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 25 set 2026
CVSS primario
cvelist · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HRiepilogo
Decepticon è un agente di hacking autonomo per i red team. Le versioni precedenti alla 1.1.17 includono i risultati della scansione web — l'output della ricognizione dell'agente contro i servizi target — nei messaggi LLM senza neutralizzare i letterali dei token speciali ChatML. Nel modello di deployment BYOK (Bring Your Own Key), gli utenti configurano le proprie credenziali LLM verso qualsiasi endpoint compatibile con OpenAI. La maggior parte dei provider di modelli open-source e self-hosted (vLLM, SGLang, Ollama, LM Studio, text-generation-webui, ecc.) non filtra i letterali dei token speciali dal contenuto utente nelle loro configurazioni predefinite. Tali letterali vengono analizzati in ID di token strutturali di confine di ruolo, il che significa che una stringa inserita da un attaccante in una pagina web target falsifica un nuovo turno dell'operatore che il modello considera autorevole, aggirando le guardrail dell'agente Decepticon e causando l'esecuzione arbitraria di comandi all'interno della sandbox Kali Linux. La versione 1.1.17 corregge il problema.
Fonti
Riproduzione benigna e autonoma di CVE-2026-61732 (contraffazione del confine di ruolo ChatML di Decepticon)
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.