Microsoft Scout je proaktivní 'Autopilot', který nepřetržitě pracuje v Teams, Outlooku a celém ekosystému Microsoft 365, ale jeho uvedení zastínilo odhalení pěti kritických zero day zranitelností. Zranitelnosti odhalují opakující se chybu v tom, jak OpenClaw ověřuje příkazy, což útočníkům umožňuje obejít bezpečnostn...

Create a landscape editorial hero image for this Studio Global article: What are the key details about Microsoft's new Scout AI assistant and the security concerns surrounding the five zero-day vulnerabilities fo. Article summary: Here are the key details.. Topic tags: general, general web, user generated, government. Reference image context from search candidates: Reference image 1: visual subject "# Microsoft Scout and the New Risk of Always-On AI Agents. Microsoft Scout, announced June 2, 2026, is an always-on AI agent that works autonomously inside Microsoft 365 under its" source context "Microsoft Scout and the New Risk of Always-On AI Agents" Reference image 2: visual subject "Microsoft's May security update arrived on Tuesday, featuring flaw fixes for five zero-day vulnerabilities and a total patch load of 71 bulletins. By Chris" source context "News -- Redmondmag.com" Style: prem
Každá velká technologická konference má produkt, který ukradne veškerou pozornost. Na Build 2026 jím byl Microsoft Scout – první „Autopilot“ agent společnosti, navržený jako neúnavný, neustále aktivní digitální kolega. Jenže fanfáry kolem jeho odhalení 2. června téměř okamžitě přehlušila paralelní dějová linie: objev závažných bezpečnostních chyb v základním frameworku Scoutu, OpenClaw.
Scout není chatbot, který čeká na vaši otázku. Je to perzistentní agent, který žije ve vašem prostředí Microsoft 365, proaktivně spravuje kalendáře, píše e-maily, připojuje se ke skupinovým chatům a řeší administrativní koordinaci dřív, než si vůbec uvědomíte, že je to potřeba . Představuje dosud nejambicióznější krok Microsoftu do éry agentní AI pro pracovní prostředí.
Jeho spuštění se ale kryje s kritickým momentem pro AI bezpečnost. Open-source framework OpenClaw, na kterém Scout běží, byl po celý rok 2026 pod intenzivním drobnohledem a výzkumníci zveřejnili řetězec pěti zero-day zranitelností přesně v době, kdy byl Scout oznámen. Tyto zranitelnosti útočí na samotný mechanismus, kterým Scout rozhoduje, které příkazy je bezpečné vykonat.
Microsoft kategorizuje Scout jako svého prvního „Autopilot“ agenta – odlišnou třídu AI popisovanou jako vždy aktivní, s vlastní identitou a schopnou jednat jménem uživatele bez čekání na výzvy . Na rozdíl od Copilota, který reaguje reaktivně, Scout proaktivně sleduje vaše pracovní prostředí, identifikuje vzorce a jedná.
Scout se přímo integruje do ekosystému Microsoft 365: funguje napříč Teams, Outlookem, OneDrivem a SharePointem, kde se připojuje k chatům, e-mailům, kalendářům a kontaktům . Dokáže se autonomně připojovat ke skupinovým chatům v Teams a řešit e-mailové konverzace v Outlooku – je tak prvním agentem, kterého Microsoft umístil přímo do těchto aplikací jako plnohodnotného účastníka, nikoli jen jako nástroj na bočním panelu
.
Oficiální blog Microsoftu popsal jeho hlavní schopnosti jako přípravu na schůzky, řešení konfliktů v kalendáři, psaní konceptů e-mailů a koordinaci rutinních úkolů bez nutnosti explicitních příkazů uživatele . Scout se postupně učí vaše pracovní návyky, vytváří trvalou paměť na základě zpětné vazby a zahrnuje vestavěný systém pro kontrolu souladu s firemními politikami, který neustále monitoruje jeho akce a generuje auditní záznamy pro podnikovou shodu
.
Každý agent Scout pracuje s vlastní identitou Microsoft Entra, což znamená, že podléhá existujícím firemním bezpečnostním politikám. Citlivé akce jsou navrženy tak, aby vyžadovaly lidské schválení, čímž vzniká řídicí vrstva, o které Microsoft doufá, že uspokojí opatrné firemní bezpečnostní týmy .
Dostupnost je zatím omezená: Scout je nabízen výhradně prostřednictvím programu Microsoft Frontier pro první osvojitele a vyžaduje předplatné GitHub Copilot . Zůstává tak v režimu soukromého náhledu, což omezuje široký přístup a dává Microsoftu čas na vyladění.
To, co činí uvedení Scoutu obzvláště znepokojivým, je jeho technický základ. Scout je postaven na OpenClaw, open-source frameworku pro autonomní agenty, který zažil jeden z nejbouřlivějších bezpečnostních roků v novodobé softwarové historii. Kontextový engine Microsoft Work IQ poskytuje další vrstvu, ale OpenClaw zajišťuje jádro orchestrace agenta .
V době představení Scoutu měl OpenClaw jen v roce 2026 na kontě už přes 138 zdokumentovaných CVE zranitelností . Framework utrpěl největší potvrzený útok na dodavatelský řetězec AI agentů roku (bylo objeveno 1 184 škodlivých balíčků na tržišti) a přes 135 000 instancí v 82 zemích bylo nalezeno vystavených na veřejném internetu, mnohdy bez nastavené autentizace
.
V únoru 2026, měsíce před oznámením Scoutu, zveřejnil vlastní bezpečnostní blog Microsoftu strohé varování, že OpenClaw „není vhodné provozovat na standardním osobním nebo firemním počítači“ . Samostatný audit společnosti Kaspersky později identifikoval 512 zranitelností ve frameworku, z nichž osm bylo klasifikováno jako kritických
.
Závažnost a četnost těchto odhalení vytvořila velmi problematické pozadí pro jakékoli uvedení produktu, natož pro takový, který staví neustále aktivního agenta do role důvěryhodného firemního kolegy.
V době odhalení Scoutu výzkumníci zveřejnili pět konkrétních zero-day zranitelností v OpenClaw, které přímo podkopávají jeho model důvěry a schvalovacích seznamů (allowlist) – přesně ten mechanismus, na který se Scout musí spoléhat, aby bezpečně vykonával příkazy za uživatele.
Nejzávažnějším nálezem byl řetězec čtyř zranitelností nazvaný „Claw Chain“, s identifikátory CVE-2026-44112, CVE-2026-44113, CVE-2026-44115 a CVE-2026-44118. Tyto chyby lze zřetězit tak, aby útočník postoupil od spuštění kódu v sandboxu až k plné perzistenci na úrovni hostitelského systému, aniž by spustil běžné bezpečnostní alarmy . Kritická zranitelnost v řetězci, CVE-2026-44112, má CVSS skóre 9,6 a umožňuje útočníkovi přesměrovat zápisy do souborového systému mimo hranice sandboxu, což umožňuje manipulaci s konfigurací a instalaci zadních vrátek na podkladovém hostiteli
.
Další zero-day zranitelnosti odhalily slabiny ve zpracování důvěryhodných příkazů. CVE-2026-41390 ukázala, že mechanismus trvalého schválení („allow-always“) nedokáže správně „rozbalit“ některé systémové obálky jako /usr/bin/script před uložením rozhodnutí o důvěře. To znamená, že útočník, který přesvědčí uživatele, aby schválil jeden zabalený, neškodně vypadající příkaz, může trvale obejít budoucí bezpečnostní výzvy a spouštět libovolný kód . CVE-2026-29607 odhalila podobnou chybu na úrovni obálek: schválení jednoho zabaleného příkazu
system.run s „allow-always“ mohlo uložit schvalovací položky na úrovni obálky, nikoli vnitřního příkazu, což později umožnilo spuštění zcela odlišných, škodlivých částí kódu .
CVE-2026-3689 (registrovaná jako ZDI-26-227) byla zranitelnost typu path traversal v OpenClaw Canvas, která umožňovala vzdáleným útočníkům získat citlivé informace z postižených instalací . Mimo tyto konkrétní CVE výzkumníci identifikovali také chyby v řešení identit, které útočníkům umožňovaly vydávat se za důvěryhodné uživatele pouhou změnou zobrazovaného jména tak, aby odpovídalo jménu na schvalovacím seznamu, a unést tak přístup AI agenta napříč různými službami
.
Tato zranitelnosti spojuje jasný vzorec. Bezpečnostní model OpenClaw silně spoléhá na exec allowlist – mechanismus, který udržuje seznam schválených příkazů a před spuštěním čehokoli nerozpoznaného se zeptá uživatele. Problém, jak výzkumníci opakovaně demonstrovali, spočívá v tom, že rezoluce schvalovacích seznamů konzistentně selhávala ve správné interpretaci zabalených, rozšířených nebo zřetězených příkazů.
Několik nezávislých výzkumných týmů zjistilo, že OpenClaw ukládal rozhodnutí o důvěře na úrovni obálky, nikoli na stabilní úrovni vnitřního spustitelného souboru . Útočníci mohli vkládat tokeny pro expanzi shellu, používat injekci proměnných prostředí jako
SHELLOPTS nebo PS4 k vyvolání substituce příkazu ještě před spuštěním schváleného příkazu, nebo zneužít nesoulad v hloubkové analýze obálek k potlačení detekce při současném splnění rezoluce schvalovacího seznamu .
Praktický dopad byl zničující: uživatel mohl být sociálním inženýrstvím přiměn ke schválení jednoho neškodně vypadajícího příkazu a toto jediné schválení poskytlo útočníkům trvalá zadní vrátka schopná spouštět libovolný kód na hostitelském počítači a obcházet každou další bezpečnostní výzvu.
Scout přímo dědí architekturu důvěry a schvalovacích seznamů OpenClaw . Agent pracuje s neustálým přístupem do Teams, Outlooku a SharePointu – čte e-maily, spravuje kalendáře, připojuje se ke konverzacím a provádí akce na pozadí. Bezpečnostní výzkumníci a firemní týmy vznesli obavu, že kombinace této úrovně trvalého přístupu do systému s frameworkem, který prokázal systematické zranitelnosti v obcházení schvalovacích seznamů, vytváří neobvykle velký prostor pro potenciální škody
.
Microsoft do Scoutu implementoval další kontrolní mechanismy nad rámec základního OpenClaw. Každý agent Scout má vlastní řízenou Entra identitu s vynucováním firemních politik a citlivé akce vyžadují explicitní lidské schválení . Vestavěný systém pro kontrolu souladu nepřetržitě monitoruje akce Scoutu a generuje auditní záznamy
.
Ale samotná hranice pro vykonávání příkazů – mechanismus, který skutečně prosazuje, jaké akce může schválený agent provádět – vede přímo k implementaci schvalovacích seznamů v OpenClaw. Pokud útočník dokáže tuto hranici kompromitovat, stávají se další vrstvy řízení spíše sekundární obranou než skutečnou prevencí.
Pro firemní bezpečnostní týmy, které zvažují soukromý náhled Scoutu, není otázkou, zda je produkt užitečný – první ukázky naznačují, že je pozoruhodně schopný. Otázkou je, zda byl rizikový profil základního frameworku dostatečně posílen, aby bylo možné zodpovědně nasadit neustále aktivního agenta s širokým přístupem do celé organizace.
Microsoft byl v minulosti ohledně bezpečnostních omezení OpenClaw otevřený. Jeho doporučení z února 2026 uznalo, že běhové prostředí obsahuje omezené vestavěné bezpečnostní kontroly, může přijímat nedůvěryhodný text a stahovat spustitelný kód z externích zdrojů a provádí akce s přidělenými pověřeními – čímž efektivně posouvá hranici vykonávání ze statického kódu aplikace na dynamicky dodávaný obsah bez ekvivalentních kontrol identity a oprávnění .
Prozatím zůstává Scout v soukromém náhledu, přístupný pouze přes program Frontier a s předplatným GitHub Copilot. To Microsoftu poskytuje kontrolované okno pro řešení obav na úrovni frameworku, které odhalení na Build 2026 tak ostře zvýraznila – dříve, než se agent dostane k širšímu firemnímu publiku, pro které je zjevně navržen.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Microsoft Scout je proaktivní 'Autopilot', který nepřetržitě pracuje v Teams, Outlooku a celém ekosystému Microsoft 365, ale jeho uvedení zastínilo odhalení pěti kritických zero day zranitelností.
Microsoft Scout je proaktivní 'Autopilot', který nepřetržitě pracuje v Teams, Outlooku a celém ekosystému Microsoft 365, ale jeho uvedení zastínilo odhalení pěti kritických zero day zranitelností. Zranitelnosti odhalují opakující se chybu v tom, jak OpenClaw ověřuje příkazy, což útočníkům umožňuje obejít bezpečnostní schválení a spouštět škodlivý kód.
Pro firmy je dilema jasné: nasazení agenta s neustálým přístupem do systému a zranitelným základem pro vykonávání příkazů vytváří nebývalý bezpečnostní kompromis.