Badacze Salt Labs opublikowali 1 października 2026 r. opis tego, jak obeszli zabezpieczenia agenta AI Manus przed prompt injection i doprowadzili do wykonania kodu za pomocą jednego e-maila [1]. SC Media, powołując się na TechRadar, również opisał te badania i zaznacza, że konkretna luka została już załatana w ramach programu bug bounty [2]. Przypadek ma znaczenie dla użytkowników Maca, którzy łączą agenta AI ze swoją skrzynką pocztową i innymi kontami.
Tło
Prompt injection polega na umieszczeniu instrukcji w treści, którą czyta agent AI, tak by agent potraktował je jako polecenia. Salt Labs wybrał integrację z Gmailem jako cel, ponieważ poczta e-mail jest głównym dostawcą tożsamości dla wielu kont. Według opisu agent przetwarzał e-maile w chmurowej piaskownicy, korzystając z narzędzi opartych na Model Context Protocol i tokenu OAuth użytkownika [1].
Co opisują badania
Badacze podają, że zwykłe wstrzyknięcie polecenia powłoki zostało wykryte i zablokowane przez zabezpieczenia platformy, a wariant zakodowany w Base64 również został wykryty. Następnie zakodowali ładunek w JSFuck, nietypowym sposobie zapisu JavaScriptu przy użyciu bardzo małego zestawu znaków, a e-mail prosił agenta o jego zdekodowanie za pomocą Node.js. Agent wywołał środowisko uruchomieniowe Node.js i wykonał dowolny kod JavaScript w swoim środowisku po stronie serwera [1].
Ładunek rozszerzono następnie o uruchamianie poleceń systemowych w piaskownicy i nawiązanie reverse shella z infrastrukturą atakującego. Stamtąd badacze dotarli do tokenu OAuth Gmaila, interfejsu narzędzi i poświadczeń połączonych usług, z potencjalnym dostępem do usług takich jak Google Drive i GitHub [1]. Kluczowym ustaleniem jest luka czasowa: zabezpieczenie wykryło atak, ale „gdy kod już się wykonał” [1]. SC Media podsumowuje wniosek następująco: inspekcja promptów jest konieczna, ale niewystarczająca, a ochrona musi obejmować działania, które agent podejmuje w narzędziach, API i systemach [2].
Opis stwierdza, że konkretna luka została zgłoszona w ramach programu bug bounty Meta, została usunięta i nie da się jej już wykorzystać. Nie podaje harmonogramu ujawnienia [1].
Znaczenie dla użytkowników Maca
W tym przypadku kod działał w chmurowej piaskownicy dostawcy, a nie na Macu, więc narażone były tokeny i połączone konta, którymi dysponował agent [1]. Ogólny wniosek dotyczy także agentów lokalnych: treść czytana przez agenta może zawierać instrukcje, a obrona, która sprawdza tylko prompt, może zadziałać za późno.
Zalecenia
- Łącz agenta AI tylko z kontami, których potrzebuje, i wybieraj dostęp tylko do odczytu, jeśli usługa go oferuje.
- Okresowo przeglądaj połączone usługi i tokeny każdego agenta i unieważniaj te, które nie są używane.
- Traktuj każdy e-mail, stronę internetową lub dokument czytany przez agenta jako niezaufane dane wejściowe.
- Wybieraj agentów, których działania wymagają zatwierdzenia w przypadku poleceń, zmian w plikach i nowych celów sieciowych.
- Obserwuj, z jakimi celami sieciowymi łączy się agent na Macu, i sprawdzaj każdy nowy cel.
Związek z FireAI
Profil agenta w FireAI rozpoznaje agentów AI na Macu, uczy się, z czym każdy z nich zwykle się łączy, i oznacza do przeglądu pierwszy w historii cel lub skok wysyłania danych, korzystając wyłącznie z nazw hostów i liczby bajtów. W bardziej restrykcyjnym trybie blokuje nowy cel, dopóki użytkownik go nie zezwoli.
FireAI nie działa w chmurze dostawcy, więc nie widzi ani nie może powstrzymać tego, co działo się w piaskownicy Manus. Nie czyta e-maili ani promptów, nie ocenia, czy instrukcja jest wstrzyknięciem, i nie czyta zawartości szyfrowanych połączeń. Działa po stronie sieciowej agentów uruchomionych na Macu.
Ograniczenia
Opis techniczny pochodzi od samych badaczy i został tu przeczytany w przedruku Security Boulevard; na potrzeby tego wpisu nie odtworzono go niezależnie. Źródła nie informują o wykorzystaniu luki przez kogokolwiek poza badaczami, a data poprawki nie jest podana. SC Media stwierdza, że prawdopodobnie pojawią się inne pomysłowe sposoby obejścia niż JSFuck [2].
Wypróbuj FireAI od HisnLabs za darmo przez 17 dni.