MicrosoftのDefender Security Research Teamが、AutoGen Studioの開発ブランチにおいて、AIエージェントが悪意あるWebページを表示するだけでホストマシン上でリモートコード実行(RCE)を可能にする「AutoJack」と呼ばれる攻撃チェーンを公表。 MCP WebSocket実装における「localhostの無条件信頼」「認証の欠如」「ツールコマンドの安全でない実行」という3つの弱点を連鎖させることで、攻撃者はユーザーの操作なしに任意のプロセスを起動できる。

Create a landscape editorial hero image for this Studio Global article: What is the AutoJack exploit chain discovered by Microsoft researchers, what three weaknesses in AutoGen Studio's MCP WebSocket implementati. Article summary: ## What Is AutoJack. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
MicrosoftのDefender Security Research Teamは、AutoJackと名付けた新たな攻撃チェーンを公開しました。これは、AutoGen Studio(Microsoft製のマルチエージェントフレームワークAutoGenのオープンソースプロトタイピングUI)で動作するAIブラウジングエージェントが悪意あるWebページを1つ表示するだけで、ホストマシン上でリモートコード実行(RCE)を達成できるというものです 。2026年6月18日に公開されたこの研究は、攻撃者がローカルのModel Context Protocol(MCP)WebSocketを悪用し、ユーザーの操作を一切必要とせずにホスト上で任意のプロセスを起動する仕組みを実証しています
。本稿では、その詳細と、なぜエージェントエコシステム全体が警戒すべきかを解説します。
AutoJackは、AutoGen StudioのMCP WebSocket実装における以下の3つの特定の欠陥を連鎖的に悪用します 。
MCP WebSocketは、ループバックインターフェース(127.0.0.1)からのすべてのトラフィックを無条件に信頼していました。そのリクエストが正当なエージェントから来たのか、それともエージェントが表示した攻撃者制御のWebコンテンツから来たのかを検証しなかったのです 。エージェント自体がローカルで実行されるため、エージェントが読み込んだWebページは、MCPサービスが「信頼できるローカル発信元」と見なすWebSocketメッセージを送信できました。
MCP WebSocketエンドポイントは、認証、セッショントークン、生成元(Origin)チェックを一切必要としませんでした。ローカルの任意のプロセス、あるいはエージェントが表示したWebページ内で動作するスクリプトであれば、資格情報なしでこのWebSocketに到達し、コマンドを送信できました 。つまり、正当なエージェントのツール呼び出しと、攻撃者のWebページによって注入された悪意ある命令を、サービスが区別する方法がなかったのです。
MCPサービスは、WebSocket経由で受信したツールコマンドを盲目的に実行していました。サンドボックス化、機能チェック、ユーザー確認なしで、任意のプロセス作成を許可していました 。攻撃者のコンテンツがWebSocketに到達すると、ホスト上で任意のコマンドを実行するようサービスに指示できました。
これらの3つの弱点が組み合わさることで、WebページがAIエージェントのブラウジングエンジンに指示を出し、MCP WebSocketに接続させ、細工されたツールコマンドを送信させ、任意のコードを実行させることが可能になります。これらはすべて、ユーザーが2回目のクリックをする必要なく行われます 。
この脆弱性は、AutoGen Studioの開発ブランチにのみ存在していました 。これはAutoGenマルチエージェントフレームワークのプロトタイピング用UIであり、AutoGen StudioやAutoGen自体のPyPIリリースに含まれることはありませんでした
。Microsoftはこの問題をMicrosoft Security Response Center(MSRC)を通じてAutoGenのメンテナーに報告し、その後、修正が開発ブランチに適用されました
。ユーザーは最新バージョンのAutoGen Studioにアップデートし、パッチを適用することが推奨されます
。現時点のソースでは、この問題に対するCVE番号は報告されていません。
Microsoftは、特定の脆弱性を超えて、AutoJackがWebブラウジングとローカルツールアクセスを組み合わせた、あらゆるエージェント型AIフレームワークに内在するアーキテクチャ上のリスクを示していると強調しています 。ブラウザのサンドボックスは、Webコンテンツをオペレーティングシステムから隔離するように設計されていました。しかし、信頼境界の内側に位置し、表示したコンテンツに基づいて動作するAIエージェントは、オープンなWebから特権的なローカル操作への橋渡し役となります
。
Microsoftは、localhostを安全な暗黙の信頼ゾーンとして扱う従来の前提は、エージェントが関わる場合にはもはや通用しないと警告しています 。同社は、エージェント型AIフレームワークが以下の対策を採用することを推奨しています。
localhostはかつて安全境界でした。AIエージェントがオープンなWebを閲覧する現代において、それは攻撃対象となりつつあります。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
MicrosoftのDefender Security Research Teamが、AutoGen Studioの開発ブランチにおいて、AIエージェントが悪意あるWebページを表示するだけでホストマシン上でリモートコード実行(RCE)を可能にする「AutoJack」と呼ばれる攻撃チェーンを公表。
MicrosoftのDefender Security Research Teamが、AutoGen Studioの開発ブランチにおいて、AIエージェントが悪意あるWebページを表示するだけでホストマシン上でリモートコード実行(RCE)を可能にする「AutoJack」と呼ばれる攻撃チェーンを公表。 MCP WebSocket実装における「localhostの無条件信頼」「認証の欠如」「ツールコマンドの安全でない実行」という3つの弱点を連鎖させることで、攻撃者はユーザーの操作なしに任意のプロセスを起動できる。
この脆弱性はAutoGen Studioの開発ブランチにのみ存在し、PyPIの正式リリースでは影響なし。Microsoft経由で報告後、修正が適用された(CVE未発行)。