CVE-2026-61732
严重已发布
Decepticon:通过将网络爬取输出中的 ChatML 特殊标记字面量组合进 LLM 上下文实现角色边界伪造
- 已发布
- 2026年9月24日
- 已更新
- 2026年9月24日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年9月25日
初级CVSS
10.0/ 10严重
cvelist · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H总结
Decepticon 是一款面向红队的自主黑客代理。1.1.17 之前的版本会将网页爬取结果——即代理针对目标服务进行侦察的输出——包装进 LLM 消息中,而未对 ChatML 特殊 token 字面量进行中和处理。在 BYOK(自带密钥)部署模式下,用户自行配置 LLM 凭据以对接任意 OpenAI 兼容端点。大多数开源及自部署模型提供商(vLLM、SGLang、Ollama、LM Studio、text-generation-webui 等)在其默认配置中不会过滤用户内容中的特殊 token 字面量。这些字面量会被解析为结构化的角色边界 token ID,这意味着攻击者植入目标网页中的字符串可以伪造出一个新的操作员轮次,模型会将其视为权威指令,从而绕过 Decepticon 的代理防护栏,最终导致在 Kali Linux 沙箱内执行任意命令。版本 1.1.17 修复了该问题。
来源
针对 CVE-2026-61732(Decepticon ChatML 角色边界伪造)的无害、自包含复现
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。