# Salt Labs przejmuje agenta AI Manus jednym e-mailem, kodując prompt injection w JSFuck > Salt Labs podał 1 października 2026 r., że zaciemniony e-mail skłonił agenta Manus do uruchomienia kodu i reverse shella; zabezpieczenie zadziałało po fakcie. Lukę usunięto. FireAI Security & Research Team (HisnLabs) · Published 2026-10-04 Canonical: https://hisnlabs.com/pl/news/manus-ai-agent-hijacked-single-email-jsfuck-salt-labs Badacze Salt Labs opublikowali 1 października 2026 r. opis tego, jak obeszli zabezpieczenia agenta AI Manus przed prompt injection i doprowadzili do wykonania kodu za pomocą jednego e-maila [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). SC Media, powołując się na TechRadar, również opisał te badania i zaznacza, że konkretna luka została już załatana w ramach programu bug bounty [[2]](https://www.scworld.com/brief/researchers-bypass-ai-agent-protections-with-javascript-obfuscation). Przypadek ma znaczenie dla użytkowników Maca, którzy łączą agenta AI ze swoją skrzynką pocztową i innymi kontami. ## Tło Prompt injection polega na umieszczeniu instrukcji w treści, którą czyta agent AI, tak by agent potraktował je jako polecenia. Salt Labs wybrał integrację z Gmailem jako cel, ponieważ poczta e-mail jest głównym dostawcą tożsamości dla wielu kont. Według opisu agent przetwarzał e-maile w chmurowej piaskownicy, korzystając z narzędzi opartych na Model Context Protocol i tokenu OAuth użytkownika [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). ## Co opisują badania Badacze podają, że zwykłe wstrzyknięcie polecenia powłoki zostało wykryte i zablokowane przez zabezpieczenia platformy, a wariant zakodowany w Base64 również został wykryty. Następnie zakodowali ładunek w JSFuck, nietypowym sposobie zapisu JavaScriptu przy użyciu bardzo małego zestawu znaków, a e-mail prosił agenta o jego zdekodowanie za pomocą Node.js. Agent wywołał środowisko uruchomieniowe Node.js i wykonał dowolny kod JavaScript w swoim środowisku po stronie serwera [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). Ładunek rozszerzono następnie o uruchamianie poleceń systemowych w piaskownicy i nawiązanie reverse shella z infrastrukturą atakującego. Stamtąd badacze dotarli do tokenu OAuth Gmaila, interfejsu narzędzi i poświadczeń połączonych usług, z potencjalnym dostępem do usług takich jak Google Drive i GitHub [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). Kluczowym ustaleniem jest luka czasowa: zabezpieczenie wykryło atak, ale „gdy kod już się wykonał” [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). SC Media podsumowuje wniosek następująco: inspekcja promptów jest konieczna, ale niewystarczająca, a ochrona musi obejmować działania, które agent podejmuje w narzędziach, API i systemach [[2]](https://www.scworld.com/brief/researchers-bypass-ai-agent-protections-with-javascript-obfuscation). Opis stwierdza, że konkretna luka została zgłoszona w ramach programu bug bounty Meta, została usunięta i nie da się jej już wykorzystać. Nie podaje harmonogramu ujawnienia [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). > FireAI, zapora sieciowa działająca na urządzeniu dla macOS, opracowana przez HisnLabs, zawiera Profil agenta, który uczy się, z czym zwykle łączy się agent AI, i oznacza pierwszy w historii cel. Dostępny jest 17-dniowy okres próbny. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Znaczenie dla użytkowników Maca W tym przypadku kod działał w chmurowej piaskownicy dostawcy, a nie na Macu, więc narażone były tokeny i połączone konta, którymi dysponował agent [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). Ogólny wniosek dotyczy także agentów lokalnych: treść czytana przez agenta może zawierać instrukcje, a obrona, która sprawdza tylko prompt, może zadziałać za późno. ## Zalecenia 1. Łącz agenta AI tylko z kontami, których potrzebuje, i wybieraj dostęp tylko do odczytu, jeśli usługa go oferuje. 2. Okresowo przeglądaj połączone usługi i tokeny każdego agenta i unieważniaj te, które nie są używane. 3. Traktuj każdy e-mail, stronę internetową lub dokument czytany przez agenta jako niezaufane dane wejściowe. 4. Wybieraj agentów, których działania wymagają zatwierdzenia w przypadku poleceń, zmian w plikach i nowych celów sieciowych. 5. Obserwuj, z jakimi celami sieciowymi łączy się agent na Macu, i sprawdzaj każdy nowy cel. ## Związek z FireAI [Profil agenta](https://hisnlabs.com/pl/docs/agent-profile) w FireAI rozpoznaje agentów AI na Macu, uczy się, z czym każdy z nich zwykle się łączy, i oznacza do przeglądu pierwszy w historii cel lub skok wysyłania danych, korzystając wyłącznie z nazw hostów i liczby bajtów. W bardziej restrykcyjnym trybie blokuje nowy cel, dopóki użytkownik go nie zezwoli. FireAI nie działa w chmurze dostawcy, więc nie widzi ani nie może powstrzymać tego, co działo się w piaskownicy Manus. Nie czyta e-maili ani promptów, nie ocenia, czy instrukcja jest wstrzyknięciem, i nie czyta zawartości szyfrowanych połączeń. Działa po stronie sieciowej agentów uruchomionych na Macu. > Lokalny agent, któremu kazano wysłać dane w nowe miejsce, musi otworzyć połączenie. FireAI pyta, zanim nastąpi połączenie z celem bez reguły, i zachowuje historię. Wypróbuj za darmo przez 17 dni. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Ograniczenia Opis techniczny pochodzi od samych badaczy i został tu przeczytany w przedruku Security Boulevard; na potrzeby tego wpisu nie odtworzono go niezależnie. Źródła nie informują o wykorzystaniu luki przez kogokolwiek poza badaczami, a data poprawki nie jest podana. SC Media stwierdza, że prawdopodobnie pojawią się inne pomysłowe sposoby obejścia niż JSFuck [[2]](https://www.scworld.com/brief/researchers-bypass-ai-agent-protections-with-javascript-obfuscation). Wypróbuj [FireAI od HisnLabs](https://hisnlabs.com/pl/download) za darmo przez 17 dni. ## Sources - [Salt Labs via Security Boulevard, 1 October 2026: How We Hijacked an AI Agent With a Single Email](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/) - [SC Media, 3 October 2026: Researchers bypass AI agent protections with JavaScript obfuscation](https://www.scworld.com/brief/researchers-bypass-ai-agent-protections-with-javascript-obfuscation)