En bref

  • CVE-2026-61732 : injection de tokens spéciaux ChatML dans Decepticon (agent IA de red team) via du contenu web crawlé, permettant une exécution de code arbitraire dans le sandbox Kali Linux — CVSS 10.0 (Critical).
  • Versions affectées : toutes les versions de Decepticon antérieures à 1.1.17. Le correctif est disponible dans la version 1.1.17 publiée sur PyPI (BitterSecurity/Decepticon).
  • Action urgente : mettre à jour vers Decepticon 1.1.17 immédiatement. Les équipes red team utilisant Decepticon en mode BYOK sur des endpoints OpenAI-compatibles (vLLM, Ollama, etc.) sont particulièrement exposées.

Les faits

CVE-2026-61732 est une vulnérabilité de type injection (CWE-74) affectant Decepticon, un agent IA autonome de red team développé par BitterSecurity. Avec un score CVSS v3.1 de 10.0 (Critical), il s'agit de la note maximale, reflétant une exploitabilité complète avec impact total sur la confidentialité, l'intégrité et la disponibilité du système cible. Cette vulnérabilité illustre une nouvelle classe de risques propre aux agents IA : l'injection de prompt indirecte (indirect prompt injection) menant à une exécution de code.

Decepticon est un agent IA conçu pour automatiser des tâches de reconnaissance et d'exploitation lors de missions red team. L'outil fonctionne en exécutant un LLM (Large Language Model) dans une boucle autonome au sein d'un sandbox Kali Linux. Il récupère des informations sur les cibles (web crawling, requêtes API, etc.), les insère dans le contexte conversationnel du LLM, et interprète les réponses pour exécuter des commandes dans le sandbox. C'est précisément ce pipeline de données — de la cible vers le contexte LLM — qui constitue le vecteur d'attaque.

La faille réside dans l'absence de sanitisation des tokens spéciaux ChatML dans les résultats de web crawling. Le protocole ChatML (Chat Markup Language) utilise des tokens délimiteurs spéciaux (<|im_start|>, <|im_end|>, <|im_sep|>) pour structurer les messages entre les différents rôles (system, user, assistant, operator). Les versions de Decepticon antérieures à 1.1.17 encapsulent les résultats de web crawl directement dans les messages LLM sans neutraliser ces tokens. Un attaquant contrôlant le contenu d'une page web cible par Decepticon peut donc y insérer des tokens ChatML, forgeant un nouveau tour de conversation du rôle « operator » que le modèle traitera comme une instruction légitime.

L'exploitation concrète se déroule ainsi : un opérateur red team configure Decepticon pour analyser une cible et lance l'agent. Lors de la phase de reconnaissance, Decepticon crawle un site web contrôlé par un adversaire. Ce site contient, dans son contenu HTML, des tokens ChatML forgés qui se terminent le tour utilisateur en cours et ouvrent un nouveau tour opérateur contenant des instructions malveillantes. Le modèle LLM, incapable de distinguer les tokens légitimes des tokens injectés, exécute les instructions forgées — lesquelles peuvent déclencher des commandes shell arbitraires dans le sandbox Kali Linux de l'opérateur.

L'impact est particulièrement sévère dans les déploiements BYOK (Bring Your Own Key), mode dans lequel les utilisateurs configurent leurs propres credentials LLM vers des endpoints OpenAI-compatibles auto-hébergés (vLLM, SGLang, Ollama, LM Studio, text-generation-webui, etc.). Ces serveurs n'implémentent généralement pas de filtrage des tokens spéciaux dans le contenu utilisateur par défaut, augmentant significativement la probabilité d'exploitation réussie. Même dans les déploiements utilisant des modèles cloud (OpenAI, Anthropic via API), le risque reste présent si le modèle est configuré en mode instruction-following sans garde-fous anti-injection.

Selon les analyses de GitLab Advisory Database et du tracker VulDB, la vulnérabilité a été introduite dès les premières versions de l'agent et affecte l'intégralité du pipeline de contextualisation. La chaîne d'exploitation ne nécessite aucun accès préalable au système de l'opérateur — l'attaquant n'a besoin que de contrôler ou de compromettre une page web susceptible d'être crawlée par Decepticon lors d'une mission. Cette supply chain d'attaque inversée (la cible attaque l'attaquant) représente une menace asymétrique originale qui mérite une attention particulière des équipes de sécurité offensive.

BitterSecurity a publié Decepticon 1.1.17 sur PyPI le 24 septembre 2026, incluant une sanitisation systématique des tokens spéciaux ChatML dans tous les résultats de sources externes avant leur injection dans le contexte LLM. La correction implémente un mécanisme d'échappement (encoding) et de suppression des séquences reconnues comme tokens ChatML potentiels, garantissant que les données externes sont traitées exclusivement comme du contenu utilisateur sans capacité d'influence sur la structure conversationnelle.

Cette vulnérabilité s'inscrit dans un contexte plus large de prise de conscience sur les risques des agents LLM autonomes. La communauté de sécurité discute activement depuis 2025 du problème de l'indirect prompt injection — où des données contrôlées par un tiers malveillant manipulent le comportement d'un agent IA. CVE-2026-61732 constitue l'un des premiers cas documentés d'une telle attaque menant à une RCE concrète avec un score CVSS maximal de 10.0, confirmant que ces vecteurs ne sont plus théoriques.

Impact et exposition

Les équipes red team, pentesters et chercheurs en sécurité utilisant Decepticon pour des missions d'évaluation sont directement exposés. La compromission du sandbox Kali Linux de l'opérateur peut entraîner l'exfiltration des credentials de la mission (tokens d'API, identifiants de cibles, données sensibles clients), le pivotage vers l'infrastructure interne de la société de sécurité, et la compromission des données de toutes les missions en cours.

L'attaque est particulièrement perverse car elle cible les professionnels de la sécurité offensive — précisément les personnes les moins susceptibles de se méfier d'une page web cible lors d'une mission. De plus, les environnements Kali Linux utilisés par Decepticon disposent souvent d'outils et d'accès étendus (VPN vers le réseau client, clés SSH, tokens d'authentification), maximisant l'impact d'une compromission.

Les déploiements BYOK sur des endpoints sans filtrage de tokens (vLLM, Ollama, LM Studio par défaut) sont les plus à risque car l'injection est directement transmise au modèle sans aucun mécanisme de protection côté infrastructure. Selon OffSeq Threat Radar, aucune exploitation publique confirmée n'est documentée à ce stade, mais le potentiel d'attaque ciblée contre des sociétés de cybersécurité utilisant cet outil est évident.

Recommandations immédiates

  • Mettre à jour Decepticon vers la version 1.1.17 : pip install --upgrade decepticon — BitterSecurity Security Advisory CVE-2026-61732 (sans lien externe).
  • En attendant la mise à jour : ne pas utiliser Decepticon pour crawler des cibles inconnues ou potentiellement hostiles, particulièrement dans des missions ciblant des acteurs sophistiqués capables de contre-attaque.
  • Pour les déploiements BYOK : configurer les endpoints LLM (vLLM, Ollama, etc.) pour filtrer les tokens ChatML spéciaux dans les requêtes entrantes.
  • Auditer les logs de missions récentes pour détecter des exécutions de commandes anormales dans le sandbox Kali Linux.
  • Revoir la politique de sécurité des outils IA autonomes utilisés en tests d'intrusion : isoler les sandboxes, limiter les permissions d'exécution, monitorer les sorties.

⚠️ Risque critique pour les équipes red team

CVE-2026-61732 — CVSS 10.0, injection ChatML → RCE dans Decepticon. La cible peut retourner l'attaque contre l'opérateur. Toute utilisation de Decepticon < 1.1.17 pour crawler des sites web représente un risque direct de compromission du poste de travail de l'opérateur et de l'infrastructure de la mission.

Comment savoir si je suis vulnérable ?

Vérifiez la version installée de Decepticon : pip show decepticon | grep Version. Si la version est inférieure à 1.1.17, vous êtes affecté. Dans un environnement virtuel Python : python -c "import decepticon; print(decepticon.__version__)". Mettez à jour avec pip install --upgrade decepticon et vérifiez que la version 1.1.17 est bien installée après la mise à jour.

Votre équipe sécurité offensive est-elle protégée ?

Ayi NEDJIMI accompagne les équipes red team et les SOC dans la sécurisation de leurs outils et processus.

Demander un audit