Zespół Microsoft Defender Security Research ujawnił AutoJack – łańcuch exploitów w AutoGen Studio, który pozwala jednej złośliwej stronie WWW na zdalne wykonanie kodu na hoście, gdy tylko agent AI ją wyrenderuje. Luka występowała wyłącznie w gałęzi developerskiej AutoGen Studio, nigdy nie trafiła do wydania PyPI i z...

Create a landscape editorial hero image for this Studio Global article: What is the AutoJack exploit chain discovered by Microsoft researchers, what three weaknesses in AutoGen Studio's MCP WebSocket implementati. Article summary: ## What Is AutoJack. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Zespół Microsoft Defender Security Research ujawnił nowy łańcuch exploitów o nazwie AutoJack, który zamienia pojedynczą złośliwą stronę WWW w wektor zdalnego wykonania kodu (RCE), gdy tylko agent AI w AutoGen Studio ją wyrenderuje . Badania opublikowane 18 czerwca 2026 roku pokazują, jak atakujący może nadużyć lokalnego WebSocketu Model Context Protocol (MCP), aby uruchomić dowolny proces na hoście bez żadnej dalszej interakcji ze strony użytkownika
. Oto co się stało, które słabości wykorzystano i dlaczego cały ekosystem agentów powinien to odnotować.
AutoJack łączy w sobie trzy konkretne luki w implementacji MCP WebSocket w AutoGen Studio :
MCP WebSocket akceptował cały ruch z interfejsu pętli zwrotnej (127.0.0.1) jako z natury zaufany. Nie sprawdzał, czy żądanie faktycznie pochodzi z legalnego agenta, czy z kontrolowanej przez atakującego treści internetowej wyrenderowanej przez agenta . Ponieważ agent działa lokalnie, każda strona załadowana przez agenta mogła wysyłać komunikaty WebSocket, które usługa MCP traktowała tak, jakby pochodziły z zaufanego lokalnego źródła.
Punkt końcowy MCP WebSocket nie wymagał uwierzytelnienia, tokenów sesji ani kontroli pochodzenia. Każdy lokalny proces – lub skrypt działający w ramach strony WWW wyrenderowanej przez agenta – mógł dotrzeć do WebSocketu i wysyłać polecenia bez poświadczeń . Oznaczało to, że usługa nie miała możliwości odróżnienia legalnych wywołań narzędzi agenta od złośliwych instrukcji wstrzykniętych przez stronę atakującego.
Usługa MCP ślepo wykonywała polecenia narzędzi otrzymane przez WebSocket. Umożliwiała tworzenie dowolnych procesów bez sandboxingu, kontroli uprawnień ani potwierdzenia ze strony użytkownika . Gdy treść atakującego dotarła do WebSocketu, mogła nakazać usłudze uruchomienie dowolnego polecenia na hoście.
Po połączeniu te trzy słabości pozwalają stronie WWW nakazać silnikowi przeglądania agenta AI połączenie się z MCP WebSocket, wysłanie spreparowanych poleceń narzędzi i wykonanie dowolnego kodu – wszystko bez klikania przez użytkownika drugiego przycisku .
Luka istniała wyłącznie w gałęzi deweloperskiej AutoGen Studio, czyli interfejsu prototypowania open-source dla platformy wieloagentowej AutoGen firmy Microsoft . Nigdy nie trafiła do żadnego wydania PyPI AutoGen Studio ani samego AutoGen
. Po zgłoszeniu problemu do opiekunów AutoGen za pośrednictwem Microsoft Security Response Center (MSRC), poprawka została zastosowana w gałęzi deweloperskiej
. Użytkownicy proszeni są o aktualizację do najnowszej wersji AutoGen Studio, aby otrzymać łatkę
. Według dostępnych źródeł, dla tej luki nie zgłoszono jeszcze numeru CVE.
Poza konkretną luką, Microsoft podkreśla, że AutoJack pokazuje fundamentalne ryzyko architektoniczne dla każdego frameworka agentowego AI, który łączy przeglądanie sieci z lokalnym dostępem do narzędzi . Piaskownica przeglądarki została zaprojektowana do izolowania treści internetowych od systemu operacyjnego. Ale agent AI, który znajduje się wewnątrz granicy zaufania i działa na podstawie wyrenderowanych treści, tworzy most z otwartej sieci do uprzywilejowanych operacji lokalnych
.
Microsoft ostrzega, że tradycyjne założenie traktowania localhost jako bezpiecznej, domyślnej strefy zaufania nie ma już zastosowania, gdy w grę wchodzą agenci . Firma zaleca, aby frameworki agentowe AI przyjęły:
Localhost kiedyś stanowił granicę bezpieczeństwa. W dobie agentów AI przeglądających otwartą sieć, stał się powierzchnią ataku.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Zespół Microsoft Defender Security Research ujawnił AutoJack – łańcuch exploitów w AutoGen Studio, który pozwala jednej złośliwej stronie WWW na zdalne wykonanie kodu na hoście, gdy tylko agent AI ją wyrenderuje.
Zespół Microsoft Defender Security Research ujawnił AutoJack – łańcuch exploitów w AutoGen Studio, który pozwala jednej złośliwej stronie WWW na zdalne wykonanie kodu na hoście, gdy tylko agent AI ją wyrenderuje. Luka występowała wyłącznie w gałęzi developerskiej AutoGen Studio, nigdy nie trafiła do wydania PyPI i została załatana po zgłoszeniu do twórców.
AutoJack wykorzystuje trzy słabości: ślepe zaufanie do localhost, brak uwierzytelnienia WebSocket oraz niebezpieczne uruchamianie procesów z poleceń narzędzi.