Pasukan Penyelidikan Keselamatan Microsoft mendedahkan AutoJack, rangkaian eksploitasi dalam AutoGen Studio yang membolehkan satu halaman web jahat mencapai remote code execution (RCE) pada komputer hos apabila diberi... AutoJack mengeksploitasi tiga kelemahan dalam pelaksanaan MCP WebSocket AutoGen Studio: kepercay...

Create a landscape editorial hero image for this Studio Global article: What is the AutoJack exploit chain discovered by Microsoft researchers, what three weaknesses in AutoGen Studio's MCP WebSocket implementati. Article summary: ## What Is AutoJack. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Pasukan Penyelidikan Keselamatan Microsoft telah mendedahkan rangkaian eksploitasi baharu yang dipanggil AutoJack yang menjadikan satu halaman web jahat sebagai vektor remote code execution (RCE) apabila diberikan oleh agen AI yang melayari web dalam AutoGen Studio . Penyelidikan yang diterbitkan pada 18 Jun 2026 ini menunjukkan bagaimana penyerang boleh menyalahgunakan WebSocket Model Context Protocol (MCP) tempatan untuk melaksanakan proses sewenang-wenangnya pada hos tanpa sebarang interaksi lanjut daripada pengguna
. Inilah yang berlaku, kelemahan mana yang dieksploitasi, dan mengapa ekosistem agen yang lebih luas perlu mengambil perhatian.
AutoJack merantai tiga kelemahan khusus dalam pelaksanaan MCP WebSocket AutoGen Studio :
MCP WebSocket menerima semua trafik dari antara muka loopback (127.0.0.1) sebagai dipercayai secara semula jadi. Ia tidak mengesahkan sama ada permintaan itu benar-benar datang daripada agen yang sah atau daripada kandungan web yang dikawal penyerang yang telah diberikan oleh agen . Oleh kerana agen itu sendiri berjalan secara tempatan, mana-mana halaman web yang dimuatkan oleh agen boleh menghantar mesej WebSocket yang dianggap oleh perkhidmatan MCP seolah-olah ia berasal dari sumber tempatan yang dipercayai.
Titik akhir MCP WebSocket tidak memerlukan pengesahan, token sesi, atau pemeriksaan asal. Mana-mana proses tempatan — atau mana-mana skrip yang berjalan di dalam halaman web yang diberikan oleh agen — boleh mencapai WebSocket dan menghantar arahan tanpa sebarang kelayakan . Ini bermakna tiada cara untuk perkhidmatan membezakan antara panggilan alat agen yang sah dan arahan berniat jahat yang disuntik oleh halaman web penyerang.
Perkhidmatan MCP melaksanakan arahan alat yang diterima melalui WebSocket secara membuta tuli. Ia membenarkan penciptaan proses sewenang-wenangnya tanpa pengasingan (sandbox), pemeriksaan keupayaan, atau pengesahan pengguna . Sebaik sahaja kandungan penyerang mencapai WebSocket, ia boleh mengarahkan perkhidmatan untuk menjalankan sebarang arahan pada hos.
Apabila digabungkan, ketiga-tiga kelemahan ini membolehkan halaman web mengarahkan enjin pelayaran agen AI untuk menyambung ke MCP WebSocket, menghantar arahan alat yang direka khas, dan melaksanakan kod sewenang-wenangnya — semuanya tanpa pengguna mengklik butang kedua .
Kelemahan ini hanya wujud dalam cawangan pembangunan AutoGen Studio, UI prototaip sumber terbuka untuk rangka kerja berbilang agen AutoGen Microsoft . Ia tidak pernah dihantar dalam mana-mana keluaran PyPI AutoGen Studio atau AutoGen itu sendiri
. Selepas Microsoft melaporkan isu ini kepada penyelenggara AutoGen melalui Microsoft Security Response Center (MSRC), pembetulan telah digunakan pada cawangan pembangunan
. Pengguna dinasihatkan untuk mengemas kini ke versi terkini AutoGen Studio untuk menerima tampung
. Tiada nombor CVE telah dilaporkan untuk isu ini setakat sumber yang tersedia.
Di luar kelemahan khusus, Microsoft menekankan bahawa AutoJack menunjukkan risiko seni bina asas untuk mana-mana rangka kerja AI agentic yang menggabungkan pelayaran web dengan akses alat tempatan . Sandbox pelayar direka bentuk untuk mengasingkan kandungan web daripada sistem pengendalian. Tetapi agen AI yang berada di dalam sempadan kepercayaan dan bertindak berdasarkan kandungan yang diberikan mewujudkan jambatan dari web terbuka ke operasi tempatan yang istimewa
.
Microsoft memberi amaran bahawa andaian tradisional untuk menganggap localhost sebagai zon kepercayaan tersirat yang selamat tidak lagi sah apabila agen terlibat . Syarikat itu mengesyorkan agar rangka kerja AI agentik menggunakan:
Localhost dahulunya adalah sempadan keselamatan. Dengan agen AI melayari web terbuka, ia kini telah menjadi permukaan serangan.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Pasukan Penyelidikan Keselamatan Microsoft mendedahkan AutoJack, rangkaian eksploitasi dalam AutoGen Studio yang membolehkan satu halaman web jahat mencapai remote code execution (RCE) pada komputer hos apabila diberi...
Pasukan Penyelidikan Keselamatan Microsoft mendedahkan AutoJack, rangkaian eksploitasi dalam AutoGen Studio yang membolehkan satu halaman web jahat mencapai remote code execution (RCE) pada komputer hos apabila diberi... AutoJack mengeksploitasi tiga kelemahan dalam pelaksanaan MCP WebSocket AutoGen Studio: kepercayaan buta terhadap localhost, ketiadaan pengesahan pada titik akhir WebSocket, dan proses penjanaan arahan yang tidak sela...
Kelemahan ini hanya wujud dalam cawangan pembangunan AutoGen Studio, tidak pernah dikeluarkan dalam versi PyPI, dan telah diperbaiki selepas dilaporkan kepada penyelenggara projek.