CVE-2026-61732 : injection de tokens ChatML dans Decepticon (agent IA red team), menant à une RCE dans le sandbox Kali Linux — CVSS 10.0. Patch disponible dans la version 1.1.17.
En bref
- CVE-2026-61732 : injection de tokens spéciaux ChatML dans Decepticon (agent IA de red team) via du contenu web crawlé, permettant une exécution de code arbitraire dans le sandbox Kali Linux — CVSS 10.0 (Critical).
- Versions affectées : toutes les versions de Decepticon antérieures à 1.1.17. Le correctif est disponible dans la version 1.1.17 publiée sur PyPI (BitterSecurity/Decepticon).
- Action urgente : mettre à jour vers Decepticon 1.1.17 immédiatement. Les équipes red team utilisant Decepticon en mode BYOK sur des endpoints OpenAI-compatibles (vLLM, Ollama, etc.) sont particulièrement exposées.
Les faits
CVE-2026-61732 est une vulnérabilité de type injection (CWE-74) affectant Decepticon, un agent IA autonome de red team développé par BitterSecurity. Avec un score CVSS v3.1 de 10.0 (Critical), il s'agit de la note maximale, reflétant une exploitabilité complète avec impact total sur la confidentialité, l'intégrité et la disponibilité du système cible. Cette vulnérabilité illustre une nouvelle classe de risques propre aux agents IA : l'injection de prompt indirecte (indirect prompt injection) menant à une exécution de code.
Decepticon est un agent IA conçu pour automatiser des tâches de reconnaissance et d'exploitation lors de missions red team. L'outil fonctionne en exécutant un LLM (Large Language Model) dans une boucle autonome au sein d'un sandbox Kali Linux. Il récupère des informations sur les cibles (web crawling, requêtes API, etc.), les insère dans le contexte conversationnel du LLM, et interprète les réponses pour exécuter des commandes dans le sandbox. C'est précisément ce pipeline de données — de la cible vers le contexte LLM — qui constitue le vecteur d'attaque.
La faille réside dans l'absence de sanitisation des tokens spéciaux ChatML dans les résultats de web crawling. Le protocole ChatML (Chat Markup Language) utilise des tokens délimiteurs spéciaux (<|im_start|>, <|im_end|>, <|im_sep|>) pour structurer les messages entre les différents rôles (system, user, assistant, operator). Les versions de Decepticon antérieures à 1.1.17 encapsulent les résultats de web crawl directement dans les messages LLM sans neutraliser ces tokens. Un attaquant contrôlant le contenu d'une page web cible par Decepticon peut donc y insérer des tokens ChatML, forgeant un nouveau tour de conversation du rôle « operator » que le modèle traitera comme une instruction légitime.
L'exploitation concrète se déroule ainsi : un opérateur red team configure Decepticon pour analyser une cible et lance l'agent. Lors de la phase de reconnaissance, Decepticon crawle un site web contrôlé par un adversaire. Ce site contient, dans son contenu HTML, des tokens ChatML forgés qui se terminent le tour utilisateur en cours et ouvrent un nouveau tour opérateur contenant des instructions malveillantes. Le modèle LLM, incapable de distinguer les tokens légitimes des tokens injectés, exécute les instructions forgées — lesquelles peuvent déclencher des commandes shell arbitraires dans le sandbox Kali Linux de l'opérateur.
L'impact est particulièrement sévère dans les déploiements BYOK (Bring Your Own Key), mode dans lequel les utilisateurs configurent leurs propres credentials LLM vers des endpoints OpenAI-compatibles auto-hébergés (vLLM, SGLang, Ollama, LM Studio, text-generation-webui, etc.). Ces serveurs n'implémentent généralement pas de filtrage des tokens spéciaux dans le contenu utilisateur par défaut, augmentant significativement la probabilité d'exploitation réussie. Même dans les déploiements utilisant des modèles cloud (OpenAI, Anthropic via API), le risque reste présent si le modèle est configuré en mode instruction-following sans garde-fous anti-injection.
Selon les analyses de GitLab Advisory Database et du tracker VulDB, la vulnérabilité a été introduite dès les premières versions de l'agent et affecte l'intégralité du pipeline de contextualisation. La chaîne d'exploitation ne nécessite aucun accès préalable au système de l'opérateur — l'attaquant n'a besoin que de contrôler ou de compromettre une page web susceptible d'être crawlée par Decepticon lors d'une mission. Cette supply chain d'attaque inversée (la cible attaque l'attaquant) représente une menace asymétrique originale qui mérite une attention particulière des équipes de sécurité offensive.
BitterSecurity a publié Decepticon 1.1.17 sur PyPI le 24 septembre 2026, incluant une sanitisation systématique des tokens spéciaux ChatML dans tous les résultats de sources externes avant leur injection dans le contexte LLM. La correction implémente un mécanisme d'échappement (encoding) et de suppression des séquences reconnues comme tokens ChatML potentiels, garantissant que les données externes sont traitées exclusivement comme du contenu utilisateur sans capacité d'influence sur la structure conversationnelle.
Cette vulnérabilité s'inscrit dans un contexte plus large de prise de conscience sur les risques des agents LLM autonomes. La communauté de sécurité discute activement depuis 2025 du problème de l'indirect prompt injection — où des données contrôlées par un tiers malveillant manipulent le comportement d'un agent IA. CVE-2026-61732 constitue l'un des premiers cas documentés d'une telle attaque menant à une RCE concrète avec un score CVSS maximal de 10.0, confirmant que ces vecteurs ne sont plus théoriques.
Impact et exposition
Les équipes red team, pentesters et chercheurs en sécurité utilisant Decepticon pour des missions d'évaluation sont directement exposés. La compromission du sandbox Kali Linux de l'opérateur peut entraîner l'exfiltration des credentials de la mission (tokens d'API, identifiants de cibles, données sensibles clients), le pivotage vers l'infrastructure interne de la société de sécurité, et la compromission des données de toutes les missions en cours.
L'attaque est particulièrement perverse car elle cible les professionnels de la sécurité offensive — précisément les personnes les moins susceptibles de se méfier d'une page web cible lors d'une mission. De plus, les environnements Kali Linux utilisés par Decepticon disposent souvent d'outils et d'accès étendus (VPN vers le réseau client, clés SSH, tokens d'authentification), maximisant l'impact d'une compromission.
Les déploiements BYOK sur des endpoints sans filtrage de tokens (vLLM, Ollama, LM Studio par défaut) sont les plus à risque car l'injection est directement transmise au modèle sans aucun mécanisme de protection côté infrastructure. Selon OffSeq Threat Radar, aucune exploitation publique confirmée n'est documentée à ce stade, mais le potentiel d'attaque ciblée contre des sociétés de cybersécurité utilisant cet outil est évident.
Recommandations immédiates
- Mettre à jour Decepticon vers la version 1.1.17 :
pip install --upgrade decepticon— BitterSecurity Security Advisory CVE-2026-61732 (sans lien externe). - En attendant la mise à jour : ne pas utiliser Decepticon pour crawler des cibles inconnues ou potentiellement hostiles, particulièrement dans des missions ciblant des acteurs sophistiqués capables de contre-attaque.
- Pour les déploiements BYOK : configurer les endpoints LLM (vLLM, Ollama, etc.) pour filtrer les tokens ChatML spéciaux dans les requêtes entrantes.
- Auditer les logs de missions récentes pour détecter des exécutions de commandes anormales dans le sandbox Kali Linux.
- Revoir la politique de sécurité des outils IA autonomes utilisés en tests d'intrusion : isoler les sandboxes, limiter les permissions d'exécution, monitorer les sorties.
⚠️ Risque critique pour les équipes red team
CVE-2026-61732 — CVSS 10.0, injection ChatML → RCE dans Decepticon. La cible peut retourner l'attaque contre l'opérateur. Toute utilisation de Decepticon < 1.1.17 pour crawler des sites web représente un risque direct de compromission du poste de travail de l'opérateur et de l'infrastructure de la mission.
Comment savoir si je suis vulnérable ?
Vérifiez la version installée de Decepticon : pip show decepticon | grep Version. Si la version est inférieure à 1.1.17, vous êtes affecté. Dans un environnement virtuel Python : python -c "import decepticon; print(decepticon.__version__)". Mettez à jour avec pip install --upgrade decepticon et vérifiez que la version 1.1.17 est bien installée après la mise à jour.
Votre équipe sécurité offensive est-elle protégée ?
Ayi NEDJIMI accompagne les équipes red team et les SOC dans la sécurisation de leurs outils et processus.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-85102 : Check Point VPN RCE pré-auth CVSS 9.8
CVE-2026-85102 est une faille de validation incorrecte de certificats X.509 dans Check Point Security Gateway (VPN), CVSS 9.8, permettant l'exécution de code à distance sans authentification. Ajoutée au KEV CISA le 22 septembre 2026, exploitation active confirmée.
CVE-2026-93643 : Zimbra ZCS RCE path traversal CVSS 9.8
CVE-2026-93643 est une faille de path traversal (CWE-22) sans authentification dans Zimbra Collaboration Suite avec OnlyOffice activé, CVSS 9.8, permettant l'exécution de code arbitraire. Patch ZCS 10.1.21 disponible depuis le 24 septembre 2026.
CVE-2026-71362 : Adobe Commerce Magento CVSS 9.1 KEV
CVE-2026-71362 est une faille d'autorisation incorrecte (CWE-863) dans Adobe Commerce et Magento Open Source, score CVSS 9.1. Ajoutée au KEV CISA le 24 septembre 2026, elle est activement exploitée depuis août 2026.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire