Cryptographic Context Injection: una página web se lleva tu historial de Grok
Investigadores de Adversa AI, con Rony Utevsky a la cabeza, publicaron un ataque contra el chat web de Grok (Grok 4.5 Fast) que evita por completo el escáner de guardrails. El truco es simple y por eso duele: el atacante deja en la página instrucciones maliciosas cifradas junto con la clave de descifrado. El escáner no puede leer texto cifrado, así que lo deja pasar; después el modelo descifra el payload dentro de su propio sandbox de ejecución y confía en el resultado como si fuera suyo. Utevsky lo llama trust laundering.
El PoC exfiltra el historial de chat completo —nombre, ubicación, tier de suscripción y transcripciones enteras— pegándolo como parámetros de una URL. Ojo con esto: xAI fue notificada el 3 de junio de 2026 por contacto directo y por el bug bounty, y al 19 de agosto seguía sin patch.
14 paquetes npm troyanizados entregan RedC2 4.0 con una capa de comandos LLM
TrendAI y el investigador Aliakbar Zahravi identificaron 14 paquetes npm maliciosos —streak-metrics-math, kit-map-vim, streak-map-cache, streak-map-kit, map-streak-kit y compañía— que se hacen pasar por librerías de calendario y utilidades. No necesitan hooks de instalación: alcanza con importar el paquete para que ejecute binarios ELF embebidos. Una sola dependencia transitiva basta.
El payload es RedC2 4.0, un backdoor de Linux con shell interactiva, reconocimiento, robo de claves SSH y credenciales del browser, persistencia, ejecución de ELF en memoria, proxy SOCKS5 y pivoting de red. La parte nueva es Red Agent: una capa de ejecución de comandos respaldada por LLM que traduce prompts en lenguaje natural a comandos del framework, bajando la barrera operativa para atacantes de cualquier nivel.
CVE-2026-62674 — Omnigent < 0.3.0: reemplazá el agent bundle compartido y ejecutás lo que quieras (9.0)
El endpoint PUT /sessions/{session_id}/agent del framework de agentes Omnigent valida mal los permisos. Un usuario autenticado con acceso de edición a una sesión puede reemplazar el agent bundle compartido, agregarle un servidor MCP por stdio y hacer que las sesiones posteriores lancen un comando controlado por el atacante.
El comando corre con los permisos del proceso runner: credenciales, datos del workspace y servicios internos quedan expuestos. Privilegio requerido bajo, vector de red, impacto alto en confidencialidad, integridad y disponibilidad. Actualizá a 0.3.0, restringí el permiso de edición de sesiones a administradores de confianza y auditá los bundles compartidos que ya existan.
CVE-2026-62677 — Omnigent: el campo os_env.cwd se guarda tal cual y se escapa del workspace (8.8)
Omnigent almacena el campo os_env.cwd de los agent bundles subidos sin validarlo, así que un atacante autenticado puede poner rutas absolutas o con traversal (CWE-22). Con eso lee, escribe, edita y ejecuta archivos en todo el filesystem del host: secretos de entorno afuera y movimiento lateral servido.
La condición es que el runner tenga OMNIGENT_RUNNER_WORKSPACE sin setear. Fix: actualizar a 0.3.0, definir esa variable para forzar el aislamiento del workspace y limitar la subida de bundles a usuarios de confianza.
CVE-2026-62676 — Omnigent: el parser de shell no ve setsid ni nice, y la política se cae (7.1)
El parser de comandos en policies/builtins/_shell.py no reconoce flags de intérprete combinados, los wrappers timeout, nice, setsid y stdbuf, las sustituciones de comando ni un operador de control en background. Cuando esas formas pasan sin detectarse, las políticas que restringen operaciones de Git y acceso al workspace dejan pasar el comando igual.
Clásico CWE-184 (lista incompleta de entradas prohibidas). Un usuario autenticado —o un agente con prompt injection encima— puede pushear código a repos o ramas no autorizadas y escaparse del confinamiento del workspace. Actualizá a 0.3.0 y mirá los push de los agentes.
CVE-2026-71494 — Infracost < 0.10.45: un pull request se lleva tu token de Terraform Cloud (5.9)
Infracost —usado habitualmente por agentes de coding para estimar costos de infraestructura— tiene un loader de variables remotas que arma el hostname de destino a partir de input de Terraform no confiable y le adjunta el token de Terraform Cloud o del registry sin validar a dónde va.
Quien controle el código Terraform o influya en el pipeline de CI —un pull request alcanza— puede redirigir el request a un host propio y quedarse con el token (CWE-522). Actualizá a 0.10.45 y limitá el loader a hosts de confianza validando el hostname antes de adjuntar credenciales.
Slopsquatting en la práctica: un agente recomendó un paquete malicioso y casi entra
Sergiy Fitsak, managing director de Softjourn, contó el incidente: un agente de IA le recomendó a un ingeniero instalar un paquete que resultó ser malware. El patrón se llama slopsquatting y explota las alucinaciones del modelo — como lo explica Fitsak, los modelos inventan nombres de paquete que suenan plausibles pero no existen, y los atacantes ya se avivaron y registran paquetes reales con esos nombres inventados.
Lo que salvó a Softjourn fue una política de verificación, no una herramienta: el ingeniero abrió el repo en GitHub y vio las señales — muy pocas descargas y fecha de creación de días atrás. La conclusión es incómoda pero clara: revisá el código fuente y las métricas de descarga antes de instalar lo que te sugiere el agente, aunque la tarea parezca rutinaria.
GLM-5.3: el modelo de Z.ai halló 2.436 vulnerabilidades en 269 proyectos reales
La startup china Z.ai lanzó GLM-5.3, un modelo orientado al descubrimiento y la explotación de vulnerabilidades. Es state of the art en CyberGym para descubrimiento y fuerte en planificación de explotación multi-etapa.
Z.ai lo probó junto con equipos de seguridad chinos contra codebases reales: 2.436 vulnerabilidades en 269 proyectos, de las cuales 1.097 son de severidad media a alta, repartidas entre kernels de sistema, sistemas operativos, browsers y protocolos de red. Algunas llevaban décadas sin detectarse. El matiz que importa: en los benchmarks GLM-5.3 todavía queda por detrás de Mythos 5 de Anthropic a la hora de convertir un hallazgo en un exploit funcional. Encontrar no es explotar — pero la distancia se está achicando.
17 millones de acciones ofensivas y 50+ zero-days: el red teaming agéntico ya no es un experimento
Un ejercicio de ataque controlado de Armadin y Tenex.ai generó 17 millones de acciones ofensivas, descubrió 38 rutas de ataque validadas, produjo 238 hallazgos de seguridad e identificó más de 50 zero-days con ejecución remota de código en los entornos de clientes probados. El equivalente humano: unas 2.400 horas de analista, cerca de cuatro meses.
Matt Hartman, ex jefe de ciber interino de CISA, resume el riesgo: hay un riesgo enorme asociado a la IA agéntica y a las identidades de máquina. Rob Joyce, ex jefe de ciber de la NSA, agrega el argumento incómodo: te van a hacer red teaming igual, mejor que los resultados los controles vos. Evan Peña, cofundador de Armadin, lo cierra sin vueltas — los agentes no duermen ni se toman vacaciones. Jay Bavisi (EC-Council) declara obsoleto el pentesting anual frente a ataques acelerados por IA.
La superficie nueva son los canales de integración de datos y las identidades no humanas, que esquivan las políticas de seguridad tradicionales.
Tendencias Destacadas
El agent bundle es el nuevo formato de ejecución peligroso. Tres de los cuatro CVEs de Omnigent nacen del mismo lugar: un bundle es código, configuración de MCP y rutas de filesystem en un solo artefacto compartido, y se lo trata como si fuera un archivo de datos.
Los guardrails que inspeccionan texto plano fallan contra cualquier codificación. Cryptographic Context Injection no rompe el filtro de Grok: lo esquiva pasándole algo que no puede leer y dejando que el propio modelo haga la decodificación adentro del sandbox.
El LLM ya no es solo el objetivo del ataque, es parte del tooling ofensivo. Red Agent dentro de RedC2 y GLM-5.3 apuntan a lo mismo: bajar la barrera de entrada para operar frameworks de C2 y para encontrar bugs a escala industrial.
La defensa que funcionó esta semana no fue técnica. Softjourn se salvó del slopsquatting por una política de verificación humana, no por una herramienta: mirar descargas y fecha de creación del repo antes de instalar lo que sugiere el agente.
Cryptographic Context Injection: a web page walks off with your Grok chat history
Adversa AI researchers, led by Rony Utevsky, published an attack against Grok web chat (running Grok 4.5 Fast) that walks straight past the guardrail scanner. The trick is simple, which is exactly why it stings: the attacker plants encrypted malicious instructions on the page alongside the decryption key. The scanner cannot read encrypted text, so it lets it through; the model then decrypts the payload inside its own code execution sandbox and trusts the result as its own. Utevsky calls it trust laundering.
The proof of concept exfiltrates the full chat history — name, location, subscription tier and complete transcripts — by appending it to a URL as parameters. xAI was notified on 3 June 2026 via direct contact and its bug bounty programme; as of 19 August the flaw remained unpatched.
14 trojanized npm packages deliver RedC2 4.0 with an LLM command layer
TrendAI and researcher Aliakbar Zahravi identified 14 malicious npm packages — streak-metrics-math, kit-map-vim, streak-map-cache, streak-map-kit, map-streak-kit and siblings — masquerading as calendar and utility libraries. They need no install hooks: importing the package is enough to execute bundled Linux ELF binaries. A single transitive dependency is sufficient.
The payload is RedC2 4.0, a Linux backdoor offering interactive shell access, system reconnaissance, SSH key and browser credential theft, persistence, in-memory ELF execution, SOCKS5 proxying and network pivoting. The new part is Red Agent: an LLM-backed command execution layer that turns natural-language prompts into framework commands, lowering the operational barrier for attackers of any skill level.
CVE-2026-62674 — Omnigent < 0.3.0: swap the shared agent bundle, run whatever you like (9.0)
The PUT /sessions/{session_id}/agent endpoint in the Omnigent agent framework validates permissions improperly. An authenticated user with edit access to a session can replace the shared agent bundle, add a stdio MCP server, and cause later sessions to launch an attacker-controlled command.
The command executes with runner process permissions, exposing credentials, workspace data and internal services. Low privileges required, network vector, high confidentiality, integrity and availability impact. Upgrade to 0.3.0, restrict session edit permissions to trusted administrators, and audit existing shared bundles for unauthorized modifications.
CVE-2026-62677 — Omnigent: the os_env.cwd field is stored verbatim and escapes the workspace (8.8)
Omnigent stores the os_env.cwd field from uploaded agent bundles verbatim without validation, so an authenticated attacker can set absolute or traversal paths (CWE-22). That grants read, write, edit and execute across the host filesystem — environment secrets exposed and lateral movement on a plate.
The precondition is a runner with OMNIGENT_RUNNER_WORKSPACE unset. Fix: upgrade to 0.3.0, set that environment variable to enforce workspace isolation, and restrict bundle uploads to trusted users.
CVE-2026-62676 — Omnigent: the shell parser misses setsid and nice, and the policy collapses (7.1)
The command parser in policies/builtins/_shell.py fails to recognize combined interpreter flags, the timeout, nice, setsid and stdbuf wrappers, command substitutions, and a single background control operator. When those forms slip past detection, policies restricting Git operations and workspace access wave the command through anyway.
Textbook CWE-184 (incomplete list of disallowed inputs). An authenticated user — or a prompt-injected agent — can push code to unauthorized repositories or branches and escape workspace confinement. Upgrade to 0.3.0 and monitor agent Git push activity.
CVE-2026-71494 — Infracost < 0.10.45: a pull request walks off with your Terraform Cloud token (5.9)
Infracost — routinely wired into AI coding agents for infrastructure cost estimates — has a remote variables loader that derives the destination hostname from untrusted Terraform input and attaches the Terraform Cloud or registry token without validating where it is going.
Anyone who controls the Terraform code or influences the CI pipeline — a pull request is enough — can redirect the request to an attacker-controlled host and walk off with the token (CWE-522). Upgrade to 0.10.45 and limit the loader to trusted hosts by validating destination hostnames before attaching tokens.
Slopsquatting in practice: an agent recommended a malicious package and it nearly landed
Sergiy Fitsak, managing director at Softjourn, shared the incident: an AI agent recommended that an engineer install a package that turned out to be malware. The pattern is called slopsquatting and it exploits model hallucinations — as Fitsak puts it, models invent package names that sound plausible but do not exist, and attackers have caught on and now register real packages under those invented names.
What saved Softjourn was a verification policy, not a tool: the engineer opened the repo on GitHub and spotted the red flags — very few downloads and a creation date only days earlier. The takeaway is uncomfortable but clear: review the source and the download metrics before installing whatever the agent suggests, even for routine work.
GLM-5.3: Z.ai's model found 2,436 vulnerabilities across 269 real projects
Chinese startup Z.ai released GLM-5.3, a model aimed at vulnerability discovery and exploitation. It is state of the art on CyberGym for discovery and notably strong at multi-stage exploitation planning.
Z.ai tested it with Chinese security teams against real codebases: 2,436 vulnerabilities across 269 projects, 1,097 of them medium-to-high severity, spanning system kernels, operating systems, browsers and network protocols. Some had gone undetected for decades. The caveat that matters: benchmarks show GLM-5.3 still trails Anthropic's Mythos 5 at converting a finding into a working exploit. Finding is not exploiting — but the gap is narrowing.
17 million offensive actions and 50+ zero-days: agentic red teaming is no longer an experiment
A controlled attack exercise by Armadin and Tenex.ai generated 17 million offensive actions, discovered 38 validated attack paths, produced 238 security findings and identified over 50 zero-days enabling remote code execution across the customer environments tested. The human equivalent: roughly 2,400 analyst hours, about four months.
Matt Hartman, former CISA acting cyber chief, sums up the risk: there is tremendous risk associated with agentic AI and machine identities. Rob Joyce, former NSA cyber boss, adds the uncomfortable argument — you will be red teamed regardless, so better to control the results internally. Evan Peña of Armadin puts it plainly: agents don't sleep and they don't take holidays. Jay Bavisi of EC-Council calls annual pen-testing obsolete against AI-accelerated attacks.
The new surface is data-integration channels and non-human identities, which sidestep traditional security policy.
Notable Trends
The agent bundle is the new dangerous executable format. Three of the four Omnigent CVEs come from the same place: a bundle is code, MCP configuration and filesystem paths in one shared artifact, and it gets treated as if it were a data file.
Guardrails that inspect plaintext fail against any encoding. Cryptographic Context Injection does not break Grok's filter: it sidesteps it by handing over something unreadable and letting the model do the decoding itself, inside the sandbox.
The LLM is no longer only the target of the attack, it is part of the offensive tooling. Red Agent inside RedC2 and GLM-5.3 point the same way: lowering the barrier to operating C2 frameworks and to finding bugs at industrial scale.
The defense that worked this week was not technical. Softjourn escaped slopsquatting through a human verification policy, not a tool: check download counts and repo creation date before installing whatever the agent suggests.
Cryptographic Context Injection : une page web repart avec votre historique Grok
Des chercheurs d'Adversa AI, menés par Rony Utevsky, ont publié une attaque contre le chat web de Grok (Grok 4.5 Fast) qui contourne entièrement le scanner de garde-fous. L'attaquant place sur la page des instructions malveillantes chiffrées accompagnées de la clé de déchiffrement. Le scanner ne peut pas lire du texte chiffré et le laisse passer ; le modèle déchiffre ensuite le payload dans son propre bac à sable d'exécution et fait confiance au résultat. Utevsky parle de trust laundering.
Le PoC exfiltre l'historique complet — nom, localisation, niveau d'abonnement et transcriptions entières — en l'ajoutant aux paramètres d'une URL. xAI a été prévenue le 3 juin 2026 ; au 19 août, la faille n'était toujours pas corrigée.
14 paquets npm trojanisés livrent RedC2 4.0 avec une couche de commandes LLM
TrendAI et le chercheur Aliakbar Zahravi ont identifié 14 paquets npm malveillants — streak-metrics-math, kit-map-vim, streak-map-cache et consorts — se faisant passer pour des bibliothèques de calendrier et d'utilitaires. Aucun hook d'installation nécessaire : importer le paquet suffit à exécuter des binaires ELF embarqués. Une seule dépendance transitive suffit.
Le payload est RedC2 4.0, une backdoor Linux avec shell interactif, reconnaissance, vol de clés SSH et d'identifiants de navigateur, persistance, exécution ELF en mémoire, proxy SOCKS5 et pivot réseau. La nouveauté est Red Agent, une couche d'exécution adossée à un LLM qui traduit des prompts en langage naturel en commandes du framework.
CVE-2026-62674 — Omnigent < 0.3.0 : remplacez le bundle d'agent partagé et exécutez ce que vous voulez (9.0)
Le point de terminaison PUT /sessions/{session_id}/agent du framework d'agents Omnigent valide mal les permissions. Un utilisateur authentifié disposant d'un accès en édition peut remplacer le bundle d'agent partagé, y ajouter un serveur MCP en stdio et faire lancer par les sessions suivantes une commande contrôlée par l'attaquant.
La commande s'exécute avec les permissions du processus runner, exposant identifiants, données de workspace et services internes. Mettez à jour vers 0.3.0 et auditez les bundles partagés existants.
CVE-2026-62677 — Omnigent : le champ os_env.cwd est stocké tel quel et sort du workspace (8.8)
Omnigent stocke le champ os_env.cwd des bundles d'agents téléversés sans validation : un attaquant authentifié peut donc définir des chemins absolus ou de traversée (CWE-22), et lire, écrire, modifier et exécuter des fichiers sur tout le système hôte.
La condition est un runner dont OMNIGENT_RUNNER_WORKSPACE n'est pas défini. Correctif : passer à 0.3.0 et définir cette variable.
CVE-2026-62676 — Omnigent : le parseur shell ignore setsid et nice, la politique s'effondre (7.1)
Le parseur de commandes de policies/builtins/_shell.py ne reconnaît ni les flags d'interpréteur combinés, ni les wrappers timeout, nice, setsid et stdbuf, ni les substitutions de commande. Les politiques restreignant Git et l'accès au workspace laissent alors passer la commande.
CWE-184 typique. Un utilisateur authentifié — ou un agent victime de prompt injection — peut pousser du code vers des dépôts non autorisés. Passez à 0.3.0.
CVE-2026-71494 — Infracost < 0.10.45 : une pull request emporte votre token Terraform Cloud (5.9)
Infracost — souvent branché sur des agents de codage pour estimer les coûts d'infrastructure — possède un chargeur de variables distantes qui dérive le nom d'hôte de destination d'une entrée Terraform non fiable et y attache le token Terraform Cloud sans validation.
Quiconque contrôle le code Terraform ou influence le pipeline CI — une pull request suffit — peut rediriger la requête vers un hôte contrôlé et récupérer le token (CWE-522). Passez à 0.10.45.
Slopsquatting en pratique : un agent a recommandé un paquet malveillant, tout près d'être installé
Sergiy Fitsak, directeur général de Softjourn, raconte l'incident : un agent IA a recommandé à un ingénieur d'installer un paquet qui s'est révélé être un malware. Ce schéma, le slopsquatting, exploite les hallucinations des modèles — ceux-ci inventent des noms de paquets plausibles, et les attaquants enregistrent désormais de vrais paquets sous ces noms inventés.
Ce qui a sauvé Softjourn est une politique de vérification : l'ingénieur a ouvert le dépôt sur GitHub et repéré les signaux — très peu de téléchargements et une date de création vieille de quelques jours seulement.
GLM-5.3 : le modèle de Z.ai a trouvé 2 436 vulnérabilités dans 269 projets réels
La startup chinoise Z.ai a publié GLM-5.3, un modèle dédié à la découverte et à l'exploitation de vulnérabilités, état de l'art sur CyberGym pour la découverte.
Z.ai l'a testé avec des équipes de sécurité chinoises sur de vrais codebases : 2 436 vulnérabilités dans 269 projets, dont 1 097 de sévérité moyenne à élevée, couvrant noyaux, systèmes d'exploitation, navigateurs et protocoles réseau. Certaines passaient inaperçues depuis des décennies. Nuance importante : GLM-5.3 reste derrière Mythos 5 d'Anthropic pour transformer une découverte en exploit fonctionnel.
17 millions d'actions offensives et 50+ zero-days : le red teaming agentique n'est plus une expérience
Un exercice d'attaque contrôlé mené par Armadin et Tenex.ai a généré 17 millions d'actions offensives, découvert 38 chemins d'attaque validés, produit 238 constats de sécurité et identifié plus de 50 zero-days permettant l'exécution de code à distance. Équivalent humain : environ 2 400 heures d'analyste, soit près de quatre mois.
Matt Hartman, ex-responsable cyber par intérim de la CISA, résume le risque lié à l'IA agentique et aux identités machine. Rob Joyce, ex-patron cyber de la NSA, ajoute qu'on vous fera du red teaming de toute façon. Evan Peña (Armadin) le dit simplement : les agents ne dorment pas et ne prennent pas de vacances.
La nouvelle surface d'attaque : les canaux d'intégration de données et les identités non humaines, qui contournent les politiques de sécurité traditionnelles.
Tendances Notables
Le bundle d'agent est le nouveau format exécutable dangereux. Trois des quatre CVE Omnigent viennent du même endroit : un bundle mêle code, configuration MCP et chemins de fichiers dans un seul artefact partagé, traité comme un simple fichier de données.
Les garde-fous qui inspectent du texte en clair échouent face à tout encodage. Cryptographic Context Injection ne casse pas le filtre de Grok : il le contourne en lui donnant quelque chose d'illisible et en laissant le modèle décoder lui-même, dans le bac à sable.
Le LLM n'est plus seulement la cible de l'attaque, il fait partie de l'outillage offensif. Red Agent dans RedC2 et GLM-5.3 vont dans le même sens : abaisser la barrière pour opérer des frameworks C2 et trouver des bugs à l'échelle industrielle.
La défense qui a fonctionné cette semaine n'était pas technique. Softjourn a échappé au slopsquatting grâce à une politique de vérification humaine : contrôler le nombre de téléchargements et la date de création du dépôt avant d'installer ce que suggère l'agent.