Forskere i Salt Labs publiserte 1. oktober 2026 en beskrivelse av hvordan de omgikk beskyttelsen mot promptinjeksjon i KI-agenten Manus og oppnådde kodekjøring gjennom én enkelt e-post [1]. SC Media omtalte også forskningen med henvisning til TechRadar, og påpeker at den konkrete feilen siden er rettet gjennom et dusørprogram for feil [2]. Saken er relevant for Mac-brukere som kobler en KI-agent til e-postkassen og andre kontoer.
Bakgrunn
En promptinjeksjon plasserer instruksjoner i innhold som en KI-agent leser, slik at agenten behandler dem som kommandoer. Salt Labs valgte Gmail-integrasjonen som mål fordi e-post er den primære identitetsleverandøren for mange kontoer. Ifølge gjennomgangen behandlet agenten e-post i en sandkasse i skyen, med verktøy basert på Model Context Protocol og brukerens OAuth-token [1].
Hva forskningen beskriver
Forskerne melder at en enkel injeksjon av en skallkommando ble oppdaget og blokkert av plattformens sikkerhetsmekanismer, og at en Base64-kodet variant også ble oppdaget. Deretter kodet de nyttelasten i JSFuck, en uvanlig måte å skrive JavaScript på med et svært lite tegnsett, og e-posten ba agenten dekode den med Node.js. Agenten startet Node.js-kjøremiljøet og kjørte vilkårlig JavaScript i miljøet sitt på serversiden [1].
Nyttelasten ble så utvidet til å kjøre systemkommandoer inne i sandkassen og opprette et omvendt skall til angriperens infrastruktur. Derfra nådde de Gmail-tokenet for OAuth, verktøygrensesnittet og legitimasjonen til tilkoblede tjenester, med mulig tilgang til tjenester som Google Drive og GitHub [1]. Hovedfunnet er et tidsgap: sikkerhetsmekanismen oppdaget angrepet, men «etter at koden allerede hadde kjørt» [1]. SC Media oppsummerer lærdommen slik: inspeksjon av prompter er nødvendig, men ikke tilstrekkelig, og beskyttelsen må omfatte handlingene en agent utfører på tvers av verktøy, API-er og systemer [2].
Gjennomgangen opplyser at den konkrete feilen ble meldt inn gjennom Metas dusørprogram for feil, og at den er løst og ikke lenger kan utnyttes. Den gir ingen tidslinje for offentliggjøringen [1].
Hva dette betyr for Mac-brukere
I dette tilfellet kjørte koden i leverandørens sandkasse i skyen, ikke på en Mac, så eksponeringen gjaldt tokenene og de tilkoblede kontoene agenten hadde [1]. Det generelle poenget gjelder også lokale agenter: innhold en agent leser, kan bære instruksjoner, og et forsvar som bare inspiserer prompten, kan handle for sent.
Anbefalinger
- Koble en KI-agent bare til kontoene den trenger, og foretrekk lesetilgang der tjenesten tilbyr det.
- Gå jevnlig gjennom de tilkoblede tjenestene og tokenene til hver agent, og tilbakekall dem som ikke er i bruk.
- Behandle enhver e-post, nettside eller ethvert dokument en agent leser, som upålitelige inndata.
- Foretrekk agenter som krever godkjenning for kommandoer, filendringer og nye nettverksdestinasjoner.
- Følg med på hvilke nettverksdestinasjoner en agent på Macen kontakter, og undersøk en destinasjon som er ny.
Relevans for FireAI
FireAIs Agentprofil gjenkjenner KI-agenter på en Mac, lærer hvor hver av dem vanligvis kobler seg til, og markerer en destinasjon som aldri før er brukt eller en opplastingstopp for gjennomgang, bare ved hjelp av vertsnavn og antall byte. I den strengere modusen blokkerer den en ny destinasjon til brukeren tillater den.
FireAI kjører ikke i en leverandørs sky, så den kan ikke se eller stanse det som skjedde inne i Manus-sandkassen. Den leser ikke e-post eller prompter, avgjør ikke om en instruksjon er en injeksjon og leser ikke innholdet i krypterte tilkoblinger. Den virker på nettverkssiden av agenter som kjører på Macen.
Begrensninger
Den tekniske framstillingen er forskernes egen, lest her gjennom en gjenpublisering i Security Boulevard; denne saken har ikke gjenskapt den uavhengig. Kildene melder ikke om utnyttelse fra andre enn forskerne, og datoen for rettelsen er ikke oppgitt. SC Media skriver at kreative omgåelser ut over JSFuck sannsynligvis vil dukke opp [2].
Prøv FireAI, av HisnLabs gratis i 17 dager.