Microsoft revela AutoJack, una cadena de explotación que permite a una sola página web maliciosa ejecutar código remoto (RCE) en la máquina anfitriona a través de un agente de IA que navega por la web en AutoGen Studio. La vulnerabilidad afectó solo a la rama de desarrollo de AutoGen Studio, nunca a una versión de P...

Create a landscape editorial hero image for this Studio Global article: What is the AutoJack exploit chain discovered by Microsoft researchers, what three weaknesses in AutoGen Studio's MCP WebSocket implementati. Article summary: ## What Is AutoJack. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
El equipo de investigación de seguridad de Microsoft (Defender Security Research Team) ha revelado una nueva cadena de explotación llamada AutoJack que convierte una sola página web maliciosa en un vector de ejecución remota de código (RCE) cuando es renderizada por un agente de IA que navega por la web en AutoGen Studio . La investigación, publicada el 18 de junio de 2026, muestra cómo un atacante puede abusar de un WebSocket local del Protocolo de Contexto de Modelo (MCP) para lanzar procesos arbitrarios en el equipo anfitrión sin necesidad de interacción adicional del usuario
. A continuación, te explicamos qué sucedió, qué debilidades se explotaron y por qué todo el ecosistema de agentes debería prestar atención.
AutoJack encadena tres fallos específicos en la implementación del WebSocket MCP de AutoGen Studio :
El WebSocket MCP aceptaba todo el tráfico procedente de la interfaz de bucle local (127.0.0.1) como inherentemente confiable. No validaba si la solicitud provenía realmente del agente legítimo o de contenido web controlado por el atacante que el agente había renderizado . Dado que el agente se ejecuta localmente, cualquier página web cargada por el agente podía enviar mensajes WebSocket que el servicio MCP trataba como si se originaran en una fuente local confiable.
El WebSocket MCP no requería autenticación, tokens de sesión ni verificaciones de origen. Cualquier proceso local — o cualquier script que se ejecutara dentro de una página web renderizada por el agente — podía acceder al WebSocket y enviar comandos sin credenciales . Esto significaba que no había manera de que el servicio distinguiera entre llamadas legítimas de herramientas del agente e instrucciones maliciosas inyectadas por la página web del atacante.
El servicio MCP ejecutaba ciegamente los comandos de herramientas recibidos a través del WebSocket. Permitía la creación arbitraria de procesos sin entornos de pruebas (sandboxing), verificaciones de capacidades ni confirmación del usuario . Una vez que el contenido del atacante llegaba al WebSocket, podía indicar al servicio que ejecutara cualquier comando en el equipo anfitrión.
Combinadas, estas tres debilidades permiten que una página web le indique al motor de navegación del agente de IA que se conecte al WebSocket MCP, envíe comandos de herramientas diseñados y ejecute código arbitrario, todo sin que el usuario haga clic en un segundo botón .
La vulnerabilidad existía únicamente en la rama de desarrollo de AutoGen Studio, la interfaz de usuario de prototipado de código abierto para el marco de trabajo multiagente AutoGen de Microsoft . Nunca se incluyó en ninguna versión de PyPI de AutoGen Studio ni de AutoGen
. Después de que Microsoft informara del problema a los mantenedores de AutoGen a través del Centro de Respuesta de Seguridad de Microsoft (MSRC), la corrección se aplicó a la rama de desarrollo
. Se recomienda a los usuarios que actualicen a la última versión de AutoGen Studio para recibir el parche
. No se ha reportado ningún número CVE para este problema según las fuentes disponibles.
Más allá de la vulnerabilidad específica, Microsoft destaca que AutoJack demuestra un riesgo arquitectónico fundamental para cualquier marco de trabajo de IA agéntica que combine la navegación web con el acceso a herramientas locales . El entorno aislado del navegador (browser sandbox) fue diseñado para aislar el contenido web del sistema operativo. Pero un agente de IA que se encuentra dentro del perímetro de confianza y actúa sobre el contenido renderizado crea un puente desde la web abierta hasta operaciones locales privilegiadas
.
Microsoft advierte que la suposición tradicional de tratar a localhost como una zona de confianza implícita ya no es válida cuando hay agentes involucrados . La compañía recomienda que los marcos de trabajo de IA agéntica adopten:
Localhost solía ser un límite de seguridad. Con los agentes de IA navegando por la web abierta, se ha convertido en una superficie de ataque.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Microsoft revela AutoJack, una cadena de explotación que permite a una sola página web maliciosa ejecutar código remoto (RCE) en la máquina anfitriona a través de un agente de IA que navega por la web en AutoGen Studio.
Microsoft revela AutoJack, una cadena de explotación que permite a una sola página web maliciosa ejecutar código remoto (RCE) en la máquina anfitriona a través de un agente de IA que navega por la web en AutoGen Studio. La vulnerabilidad afectó solo a la rama de desarrollo de AutoGen Studio, nunca a una versión de PyPI en producción, y fue corregida después de la divulgación a los mantenedores del proyecto.
AutoJack explota tres debilidades: confianza ciega en localhost, falta de autenticación en el WebSocket y ejecución insegura de comandos de herramientas.