PT-2026-98193 · Vllm+5 · Vllm+6
CVE-2026-61732
·
Publicado
2026-09-24
·
Atualizado
2026-09-30
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Decepticon versões anteriores a 1.1.17
Descrição
O Decepticon não neutraliza literais de tokens especiais do ChatML ao envolver resultados de rastreamento web e outras saídas de ferramentas em mensagens de LLM. Em implantações Bring Your Own Key (BYOK) usando endpoints compatíveis com OpenAI (como vLLM, SGLang, Ollama, LM Studio e text-generation-webui), esses literais podem ser interpretados como IDs de tokens de limite de função estruturais. Isso permite que um invasor plante uma string específica em uma página web alvo que forja um novo turno de operador autoritário, ignorando as proteções do agente. Consequentemente, isso pode levar à execução de comandos arbitrários dentro do sandbox Kali Linux através da função
execute() no arquivo backends/http sandbox.py. O problema afeta todos os 16 agentes especialistas que compartilham o mesmo pipeline de contexto de LLM, especificamente durante o processo de ingestão de dados em agents/standard/recon.py e a composição de mensagens em llm/factory.py usando o método ainvoke().Recomendações
Atualize o Decepticon para a versão 1.1.17.
Como mitigação temporária, restrinja o uso da função
execute() ou limite o acesso do agente a conteúdos web externos que não sejam confiáveis até que a atualização seja aplicada.Exploit
Correção
Special Elements Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Decepticon
Kali Linux
Lm Studio
Ollama
Sglang
Text-Generation-Webui
Vllm