# Salt Labs dirotta l’agente IA Manus con una sola e-mail codificando una prompt injection in JSFuck

> Salt Labs ha riferito il 1º ottobre 2026 che un’e-mail offuscata ha indotto l’agente Manus a eseguire codice e aprire una reverse shell; il guardrail è scattato dopo. La falla è corretta.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-04
Canonical: https://hisnlabs.com/it/news/manus-ai-agent-hijacked-single-email-jsfuck-salt-labs

I ricercatori di Salt Labs hanno pubblicato il 1º ottobre 2026 un resoconto di come hanno aggirato le protezioni contro la prompt injection dell’agente IA Manus, ottenendo l’esecuzione di codice tramite una sola e-mail [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). Anche SC Media, citando TechRadar, ha trattato la ricerca e osserva che la falla specifica è stata nel frattempo corretta tramite un programma di bug bounty [[2]](https://www.scworld.com/brief/researchers-bypass-ai-agent-protections-with-javascript-obfuscation). Il caso è rilevante per chi usa un Mac e collega un agente IA alla propria casella di posta e ad altri account.

## Contesto

Una prompt injection inserisce istruzioni in contenuti che un agente IA legge, così che l’agente le tratti come comandi. Salt Labs ha scelto come bersaglio l’integrazione con Gmail perché l’e-mail è il principale fornitore di identità per molti account. Secondo il resoconto, l’agente elaborava le e-mail in una sandbox nel cloud, usando strumenti basati sul Model Context Protocol e il token OAuth dell’utente [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/).

## Cosa descrive la ricerca

I ricercatori riferiscono che una semplice injection di comandi della shell è stata rilevata e bloccata dai guardrail della piattaforma, e che anche una variante codificata in Base64 è stata rilevata. Hanno quindi codificato il payload in JSFuck, un modo insolito di scrivere JavaScript con un insieme di caratteri molto ridotto, e l’e-mail chiedeva all’agente di decodificarlo usando Node.js. L’agente ha richiamato il runtime Node.js ed eseguito JavaScript arbitrario nel suo ambiente lato server [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/).

Il payload è stato poi esteso per eseguire comandi di sistema all’interno della sandbox e stabilire una reverse shell verso l’infrastruttura dell’aggressore. Da lì i ricercatori hanno raggiunto il token OAuth di Gmail, l’interfaccia degli strumenti e le credenziali dei servizi collegati, con un potenziale accesso a servizi come Google Drive e GitHub [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). Il risultato centrale è uno scarto temporale: il guardrail ha rilevato l’attacco, ma «dopo che il codice era già stato eseguito» [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). SC Media riassume la lezione così: l’ispezione dei prompt è necessaria ma non sufficiente, e la protezione deve estendersi alle azioni che un agente compie su strumenti, API e sistemi [[2]](https://www.scworld.com/brief/researchers-bypass-ai-agent-protections-with-javascript-obfuscation).

Il resoconto afferma che la falla specifica è stata segnalata tramite il programma di bug bounty di Meta, è stata risolta e non è più sfruttabile. Non fornisce una cronologia della divulgazione [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/).

> FireAI, il firewall on-device per macOS sviluppato da HisnLabs, include un Agent profile che impara dove si connette normalmente un agente IA e segnala una destinazione mai contattata prima. È disponibile una prova di 17 giorni. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Implicazioni per chi usa un Mac

In questo caso il codice è stato eseguito nella sandbox cloud del fornitore e non su un Mac, per cui l’esposizione riguardava i token e gli account collegati in possesso dell’agente [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). Il principio generale vale anche per gli agenti locali: i contenuti che un agente legge possono contenere istruzioni, e una difesa che si limita a ispezionare il prompt può intervenire troppo tardi.

## Raccomandazioni

1. Collegare un agente IA solo agli account di cui ha bisogno, e preferire l’accesso in sola lettura dove il servizio lo offre.
2. Rivedere periodicamente i servizi e i token collegati di ogni agente e revocare quelli non utilizzati.
3. Considerare non attendibili tutte le e-mail, le pagine web e i documenti che un agente legge.
4. Preferire agenti le cui azioni richiedono approvazione per comandi, modifiche ai file e nuove destinazioni di rete.
5. Osservare quali destinazioni di rete contatta un agente sul Mac, e indagare su una destinazione nuova.

## Rilevanza per FireAI

L’[Agent profile](https://hisnlabs.com/it/docs/agent-profile) di FireAI riconosce gli agenti IA su un Mac, impara dove si connette normalmente ciascuno e segnala per la revisione una destinazione mai contattata o un picco di invio, usando solo nomi host e conteggi di byte. Nella modalità più rigorosa blocca una nuova destinazione finché l’utente non la consente.

FireAI non funziona nel cloud di un fornitore, per cui non può vedere né fermare ciò che è accaduto all’interno della sandbox di Manus. Non legge e-mail né prompt, non stabilisce se un’istruzione sia un’injection e non legge il contenuto delle connessioni cifrate. Agisce sul lato di rete degli agenti che girano sul Mac.

> Un agente locale a cui viene chiesto di inviare dati verso una nuova destinazione deve aprire una connessione. FireAI chiede conferma prima che venga contattata una destinazione priva di regola e ne conserva la cronologia. Provalo gratis per 17 giorni. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Limiti

Il resoconto tecnico è quello dei ricercatori stessi, letto qui tramite una ripubblicazione di Security Boulevard; questo articolo non lo ha riprodotto in modo indipendente. Le fonti non riportano sfruttamenti da parte di soggetti diversi dai ricercatori, e la data della correzione non è indicata. SC Media afferma che è probabile l’emergere di altri aggiramenti creativi oltre a JSFuck [[2]](https://www.scworld.com/brief/researchers-bypass-ai-agent-protections-with-javascript-obfuscation).

Prova [FireAI, di HisnLabs](https://hisnlabs.com/it/download) gratis per 17 giorni.

## Sources

- [Salt Labs via Security Boulevard, 1 October 2026: How We Hijacked an AI Agent With a Single Email](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/)
- [SC Media, 3 October 2026: Researchers bypass AI agent protections with JavaScript obfuscation](https://www.scworld.com/brief/researchers-bypass-ai-agent-protections-with-javascript-obfuscation)
