Cryptographic Context Injection
Az Adversa AI egy új, Cryptographic Context Injection nevű prompt injection technikát mutatott be, amelyben a támadói utasításokat AES-256-GCM-mel titkosítják. A statikus biztonsági szűrők így nem látják a rosszindulatú tartalmat, az AI-agent saját kódfuttató környezete fejti vissza, majd a visszafejtett eredményt megbízható kontextusként kezelheti.
A kutatók ezt Grokon és Geminin demonstrálták. Grok esetében egy támadó által előkészített weboldal egyszerű összefoglalása elegendő volt ahhoz, hogy az indirekt prompt injection felhasználói adatokat – nevet, hozzávetőleges helyet, előfizetési szintet és az aktuális beszélgetés promptjait – küldjön egy támadói szerverre, felhasználói megerősítés nélkül. Gemini esetében ugyanez az alaptechnika a biztonsági korlátozások megkerülésére volt használható.
Az Adversa szerint a problémát 2026. június 3-án jelentették az xAI-nak, augusztus 19-én Grokon még reprodukálható volt. Nincs CVE, és a kutatás nem számol be valós támadásokban történő kihasználásról. Az agentikus AI-rendszerekben a tool- és runtime-kimenetek eredetét is követni kell, valamint korlátozni kell, hogy nem megbízható tartalomból származó utasítások külső hálózati vagy más privilegizált műveleteket indíthassanak.