CVE-2026-61732
Decepticon: Falsificação de limites de função por meio de literais de tokens especiais do ChatML na saída de rastreamento web composta no contexto do LLM
- Publicado
- 24 de set. de 2026
- Atualizado
- 24 de set. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 25 de set. de 2026
CVSS primário
cvelist · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HResumo
Decepticon é um agente de hacking autônomo para red teams. Versões anteriores à 1.1.17 envolvem os resultados de web crawl — a saída do reconhecimento do agente contra serviços-alvo — em mensagens LLM sem neutralizar literais de tokens especiais do ChatML. Sob o modelo de implantação BYOK (Bring Your Own Key), os usuários configuram suas próprias credenciais de LLM para qualquer endpoint compatível com OpenAI. A maioria dos provedores de modelos open-source e autoimplantados (vLLM, SGLang, Ollama, LM Studio, text-generation-webui, etc.) não filtra literais de tokens especiais do conteúdo do usuário em suas configurações padrão. Esses literais são analisados em IDs de tokens estruturais de limite de função, o que significa que uma string de atacante plantada em uma página web alvo forja um novo turno de operador que o modelo trata como autoritativo, contornando as guardrails do agente Decepticon e resultando em execução arbitrária de comandos dentro do sandbox do Kali Linux. A versão 1.1.17 corrige o problema.
Fontes
Reprodução benigna e autocontida do CVE-2026-61732 (falsificação de limite de função ChatML do Decepticon)
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.