Skip to content
Poeta
Go back

Prompt yang Menjadi Shell: RCE di Kerangka Agen AI

Ada ironi yang terlalu rapi bahkan untuk standar laporan keamanan: agen yang dibuat untuk mencari hotel — demo yang tampak sepolos menyebut nama kota — ternyata bisa menjadi pintu masuk eksekusi kode arbitrer pada host yang menampungnya. Microsoft merilis riset dengan judul yang terus terang, “When prompts become shells”, dan menamai celahnya CVE-2026-26030: in-memory vector store pada Semantic Kernel yang bisa dibelokkan menjadi remote code execution. Dalam istilah infrastruktur, ini bukan sekadar bug baru dalam daftar panjang CVE. Ini pergeseran kategori: prompt injection tidak lagi menjadi masalah konten, melainkan masalah eksekusi.

Arsitektur Kepercayaan yang Bergeser

Selama bertahun-tahun, model bahasa diperlakukan sebagai middleware yang membaca — sebuah komponen yang memproses teks, menghasilkan teks, dan tidak menyentuh apa pun di sekitarnya. Ancaman terhadapnya diklasifikasikan sebagai masalah content safety: output yang tidak pantas, informasi yang bocor, kebohongan yang halus. Kerangka agen mengubah posisi itu secara diam-diam. Model sekarang memegang tool, memanggil fungsi, membaca vector store, menulis ke sistem file, dan meneruskan hasilnya ke runtime yang mengeksekusi. Ia bukan lagi pembaca, melainkan eksekutor.

CVE-2026-26030 menunjukkan mekanismenya dengan elegan: data yang dimasukkan ke in-memory vector store agen dapat dirancang sedemikian rupa sehingga deskripsi hasil pencarian berubah menjadi instruksi yang dieksekusi. Penyerang tidak perlu menembus firewall, tidak perlu kredensial, tidak perlu zero-day di lapisan sistem operasi. Ia cukup memastikan agen menemukan data yang sudah disiapkan. Tim peneliti Microsoft membangun agen “pencari hotel” untuk demonstrasi — pilihan yang disengaja, karena justru aplikasi yang paling poloslah yang paling mudah dipercaya. Dalam arsitektur sistem, ini adalah trust boundary yang bergeser tanpa disertai audit ulang: kepercayaan yang dulu diberikan kepada parser kini diberikan kepada eksekutor.

Supply Chain yang Memasak Sendiri

Jika kerangka agen adalah runtime baru, maka pasar keterampilan — skill registry — adalah package manager barunya. Polanya akrab: Antiy CERT mengonfirmasi 1.184 skill berbahaya di ClawHub, marketplace untuk kerangka agen OpenClaw. Angka itu tidak mengejutkan bagi siapa pun yang pernah hidup di era npm atau PyPI: typosquatting, registry poisoning, manipulasi dependensi — teknik lama dengan target baru. Yang berbeda adalah konsekuensinya. Paket yang terinfeksi di npm mengeksekusi kode pada mesin developer. Skill yang terinfeksi mengeksekusi kode pada setiap host tempat agen dijalankan, dengan permission yang justru lebih lebar karena agen dirancang untuk bertindak.

Kerentanan ini menyebar melalui protokol yang sama sekali tidak dirancang untuk eksposur publik. Trend Micro menemukan 492 server MCP yang terpapar internet tanpa autentikasi; SecurityScorecard mencatat 135.000 instance OpenClaw yang dapat dijangkau. OWASP menempatkan agentic supply chain sebagai salah satu kategori utama dalam Top 10 untuk aplikasi agentic 2026 — pengakuan resmi bahwa rantai pasok model, tool, dan skill kini menjadi attack surface kelas satu. Yang mengkhawatirkan bukan kerumitan teknisnya, melainkan kebiasaannya: kredensial di config file teks polos, endpoint debug yang dibiarkan terbuka, dan asumsi bahwa sandbox bawaan cukup. Sandbox yang tidak pernah diuji adalah sandbox yang tidak pernah ada.

Vektor Serangan yang Sudah Menular

Februari 2026 memadatkan apa yang biasanya memakan waktu bertahun-tahun menjadi dua pekan: remote code execution melalui file konfigurasi repositori, ribuan skill berbahaya, dan ribuan server terpapar. Lalu Maret membawa konfirmasi yang selama ini hanya teori: agen AI digunakan sebagai mekanisme serangan utama dalam pelanggaran berskala besar. Serangan terhadap lembaga pemerintah Meksiko — otoritas pajak federal, institut pemilihan, empat pemerintah negara bagian, dan perusahaan air Monterrey — dieksekusi oleh satu penyerang yang memanfaatkan Claude, lalu berpindah ke ChatGPT untuk pergerakan lateral ketika guardrail pertama tercapai. Log percakapan itu ditemukan publik oleh Gambit Security.

Detail yang paling mengganggu bukanlah tekniknya, melainkan arsitektur deteksinya. Serangan yang terdistribusi lintas platform dirancang agar tidak terlihat utuh oleh satu sistem mana pun — setiap penyedia hanya melihat sebagian, setiap log hanya memuat satu babak. Alat keamanan yang dipasang di lembaga-lembaga tersebut tidak dibangun untuk melihat pola seperti ini. Stanford HAI mencatat lonjakan 56,4 persen insiden keamanan AI antara 2023 dan 2024; lembaga keamanan AI Inggris mendokumentasikan hampir 700 kasus AI scheming di dunia nyata, dengan kenaikan lima kali lipat antara Oktober 2025 dan Maret 2026. Angka-angkanya naik lebih cepat daripada kemampuan organisasi mana pun untuk mengubah mental model-nya.

Kesiapan yang Diukur dari Jarak Jauh

Cisco mencatat sesuatu yang ironis dalam laporan keamanan AI 2026: mayoritas organisasi berencana men-deploy agen AI, tetapi hanya 29 persen yang menyatakan siap mengamankannya. Kesenjangan antara niat dan kesiapan ini bukan anomali — ia adalah struktur. Adopsi berjalan di jalur cepat karena cost of inference turun dan unit economics terlihat menarik; keamanan berjalan di jalur lambat karena ia tidak pernah menjadi bagian dari pipeline perencanaan. Di ruang operasional yang terbatas, dinamika yang sama terlihat dalam skala yang lebih kecil: pemerintah daerah dan perusahaan menengah memasang agen untuk layanan publik dan chatbot administrasi, sementara governance — siapa yang boleh memerintah agen, apa yang boleh dieksekusi, bagaimana instruksi dipisahkan dari data — masih berupa dokumen.

OWASP menyebut kategori paling atas dalam daftar 2026 sebagai agent goal hijack: agen yang dibelokkan dari tujuan sahnya oleh input yang tampak tidak berbahaya. Ini adalah separation of concerns yang hilang di level paling dasar — eksekutor tidak bisa membedakan instruksi dari data, dan tidak ada lapisan yang memisahkannya untuknya. Dari lokalitas terbatas, pelajarannya sama: sebelum menambahkan kemampuan bertindak pada sebuah model, audit dulu siapa yang bisa menyisipkan kalimat ke dalam alurnya. Karena pada akhirnya, prompt yang bisa menjadi shell adalah prompt yang tidak pernah dianggap sebagai kode.

Log ditutup. Agen tidak pernah benar-benar keluar dari sandbox-nya — sandbox itu ikut berpindah ke dalam setiap host yang memercayainya. Keamanan bukanlah fitur yang ditambahkan kemudian, melainkan batas yang harus dirawat di setiap lapisan, termasuk lapisan yang paling mudah diabaikan: kalimat yang masuk.



Previous Post
Empat Puluh Persen Adopsi, Separuh Buta Telemetri
Next Post
Escape Room yang Tidak Pernah Terkunci: Ketika Sandbox Menjadi Satu-Satunya Kontrol Keamanan