# Salt Labs kapar AI-agenten Manus med ett enda e-postmeddelande genom att koda en promptinjektion i JSFuck > Salt Labs rapporterade den 1 oktober 2026 att ett obfuskerat e-postmeddelande fick agenten Manus att köra kod och öppna ett omvänt skal; skyddet slog till först efter körningen. Felet är åtgärdat. FireAI Security & Research Team (HisnLabs) · Published 2026-10-04 Canonical: https://hisnlabs.com/sv/news/manus-ai-agent-hijacked-single-email-jsfuck-salt-labs Forskare vid Salt Labs publicerade den 1 oktober 2026 en redogörelse för hur de förbigick skyddet mot promptinjektion i AI-agenten Manus och uppnådde kodkörning med ett enda e-postmeddelande [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). SC Media, som hänvisar till TechRadar, har också rapporterat om forskningen och noterar att det specifika felet sedan dess har åtgärdats genom ett bug bounty-program [[2]](https://www.scworld.com/brief/researchers-bypass-ai-agent-protections-with-javascript-obfuscation). Fallet är relevant för Mac-användare som kopplar en AI-agent till sin e-postlåda och andra konton. ## Bakgrund En promptinjektion placerar instruktioner i innehåll som en AI-agent läser, så att agenten behandlar dem som kommandon. Salt Labs valde Gmail-integrationen som mål eftersom e-post är den primära identitetsleverantören för många konton. Enligt rapporten bearbetade agenten e-post i en molnbaserad sandlåda, med verktyg baserade på Model Context Protocol och användarens OAuth-token [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). ## Vad forskningen beskriver Forskarna uppger att en vanlig injektion av skalkommandon upptäcktes och blockerades av plattformens skyddsräcken, och att en Base64-kodad variant också upptäcktes. De kodade då nyttolasten i JSFuck, ett ovanligt sätt att skriva JavaScript med en mycket liten teckenuppsättning, och e-postmeddelandet bad agenten avkoda den med Node.js. Agenten anropade körmiljön Node.js och körde godtycklig JavaScript-kod i sin servermiljö [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). Nyttolasten utökades sedan för att köra systemkommandon i sandlådan och upprätta ett omvänt skal mot angriparens infrastruktur. Därifrån nådde de Gmail-OAuth-token, verktygsgränssnittet och inloggningsuppgifterna för anslutna tjänster, med möjlig åtkomst till tjänster som Google Drive och GitHub [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). Det centrala resultatet är ett tidsglapp: skyddet upptäckte attacken, men "efter att koden redan hade körts" [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). SC Media sammanfattar lärdomen så här: granskning av prompter är nödvändig men inte tillräcklig, och skyddet måste omfatta de åtgärder en agent vidtar över verktyg, API:er och system [[2]](https://www.scworld.com/brief/researchers-bypass-ai-agent-protections-with-javascript-obfuscation). Rapporten uppger att det specifika felet lämnades in via Metas bug bounty-program och har åtgärdats och inte längre kan utnyttjas. Någon tidslinje för offentliggörandet anges inte [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). > FireAI, brandväggen på enheten för macOS som utvecklas av HisnLabs, har en Agent profile som lär sig vart en AI-agent normalt ansluter och flaggar en destination som aldrig förekommit tidigare. En provperiod på 17 dagar finns. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Följder för Mac-användare I det här fallet kördes koden i tillverkarens molnsandlåda och inte på en Mac, så det som exponerades var de token och anslutna konton som agenten hade tillgång till [[1]](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/). Den allmänna poängen gäller också lokala agenter: innehåll som en agent läser kan bära instruktioner, och ett skydd som bara granskar prompten kan agera för sent. ## Rekommendationer 1. Anslut en AI-agent bara till de konton den behöver, och föredra skrivskyddad åtkomst där tjänsten erbjuder det. 2. Granska regelbundet varje agents anslutna tjänster och token, och återkalla dem som inte används. 3. Behandla varje e-postmeddelande, webbsida eller dokument som en agent läser som opålitlig indata. 4. Föredra agenter vars åtgärder kräver godkännande för kommandon, filändringar och nya nätverksdestinationer. 5. Håll koll på vilka nätverksdestinationer en agent på Macen kontaktar, och undersök en destination som är ny. ## Relevans för FireAI FireAI:s [Agent profile](https://hisnlabs.com/sv/docs/agent-profile) känner igen AI-agenter på en Mac, lär sig vart var och en normalt ansluter och flaggar en destination som aldrig förekommit tidigare eller en uppladdningstopp för granskning, och använder bara värdnamn och antal byte. I det strängare läget blockerar den en ny destination tills användaren tillåter den. FireAI körs inte i en tillverkares moln och kan därför inte se eller stoppa det som hände i Manus sandlåda. Den läser inte e-post eller prompter, avgör inte om en instruktion är en injektion och läser inte innehållet i krypterade anslutningar. Den verkar på nätverkssidan hos agenter som körs på Macen. > En lokal agent som uppmanas skicka data till en ny plats måste öppna en anslutning. FireAI frågar innan en destination utan regel kontaktas och sparar historiken. Testa gratis i 17 dagar. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Begränsningar Den tekniska redogörelsen är forskarnas egen, läst här via en återpublicering hos Security Boulevard; den här artikeln har inte återskapat den självständigt. Källorna rapporterar inget utnyttjande av någon annan än forskarna, och datumet för åtgärden anges inte. SC Media uppger att kreativa förbigåenden utöver JSFuck sannolikt kommer att dyka upp [[2]](https://www.scworld.com/brief/researchers-bypass-ai-agent-protections-with-javascript-obfuscation). Prova [FireAI från HisnLabs](https://hisnlabs.com/sv/download) gratis i 17 dagar. ## Sources - [Salt Labs via Security Boulevard, 1 October 2026: How We Hijacked an AI Agent With a Single Email](https://securityboulevard.com/2026/10/how-we-hijacked-an-ai-agent-with-a-single-email/) - [SC Media, 3 October 2026: Researchers bypass AI agent protections with JavaScript obfuscation](https://www.scworld.com/brief/researchers-bypass-ai-agent-protections-with-javascript-obfuscation)