CVE-2026-61732
Decepticon: Webクロール出力中のChatML特殊トークンリテラルをLLMコンテキストに組み込むことによるロール境界の偽造
- 公開済み
- 2026/09/24
- 更新済み
- 2026/09/24
- CNA の割り当て
- GitHub_M
- 観察された証拠
- 2026/09/25
プライマリ CVSS
cvelist · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H概要
Decepticonはレッドチーム向けの自律型ハッキングエージェントです。1.1.17より前のバージョンでは、Webクロール結果 — 標的サービスに対するエージェント偵察の出力 — を、ChatML特殊トークンリテラルを無害化せずにLLMメッセージへラップしていました。BYOK(Bring Your Own Key)デプロイモデルでは、ユーザーは自身のLLM認証情報を任意のOpenAI互換エンドポイントに設定します。ほとんどのオープンソースおよび自己デプロイ型モデルプロバイダー(vLLM、SGLang、Ollama、LM Studio、text-generation-webuiなど)は、デフォルト設定でユーザーコンテンツから特殊トークンリテラルをフィルタリングしません。これらのリテラルは構造的なロール境界トークンIDにパースされるため、標的のWebページに仕込まれた攻撃者文字列が、モデルが権威あるものとして扱う新たなオペレーターターンを偽造し、Decepticonのエージェントガードレールを回避して、Kali Linuxサンドボックス内での任意コマンド実行に至ります。バージョン1.1.17でこの問題は修正されています。
ソース
CVE-2026-61732(Decepticon ChatMLロール境界偽造)の無害で自己完結した再現
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。