Команда Microsoft Defender Security Research раскрыла цепочку эксплойтов AutoJack, которая позволяет одной вредоносной веб странице, открытой в браузере ИИ агента, выполнить произвольный код на хост машине. Эксплойт использует три уязвимости в AutoGen Studio: слепое доверие к localhost, отсутствие аутентификации на...

Create a landscape editorial hero image for this Studio Global article: What is the AutoJack exploit chain discovered by Microsoft researchers, what three weaknesses in AutoGen Studio's MCP WebSocket implementati. Article summary: ## What Is AutoJack. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Группа Microsoft Defender Security Research раскрыла новую цепочку эксплойтов под названием AutoJack, которая превращает одну вредоносную веб-страницу в вектор удаленного выполнения кода (RCE) для ИИ-агента, работающего в AutoGen Studio . Исследование, опубликованное 18 июня 2026 года, показывает, как злоумышленник может злоупотребить локальным WebSocket-соединением Model Context Protocol (MCP), чтобы запускать произвольные процессы на хост-машине без какого-либо дополнительного взаимодействия с пользователем
. Вот что произошло, какие слабости были использованы и почему вся экосистема ИИ-агентов должна обратить на это внимание.
AutoJack объединяет три конкретные ошибки в реализации MCP WebSocket в AutoGen Studio :
MCP WebSocket принимал весь трафик от интерфейса loopback (127.0.0.1) как изначально доверенный. Он не проверял, пришел ли запрос от легитимного агента или от атакующего веб-контента, который агент отобразил . Поскольку агент сам работает локально, любая веб-страница, загруженная агентом, могла отправлять сообщения WebSocket, которые MCP-сервис воспринимал как поступившие из доверенного локального источника.
MCP WebSocket не требовал никакой аутентификации, сессионных токенов или проверки источника. Любой локальный процесс — или любой скрипт, выполняющийся внутри веб-страницы, отображаемой агентом, — мог подключиться к WebSocket и отправлять команды без учетных данных . Это означало, что сервис не мог отличить легитимные вызовы инструментов агента от вредоносных инструкций, внедренных страницей злоумышленника.
MCP-сервис слепо выполнял команды инструментов, полученные через WebSocket. Он позволял создавать произвольные процессы без песочницы, проверки прав или подтверждения пользователя . Как только контент злоумышленника добирался до WebSocket, он мог отдать сервису команду выполнить любую команду на хосте.
Вместе эти три слабости позволяют веб-странице указать ИИ-агенту подключиться к MCP WebSocket, отправить сфабрикованные команды инструментов и выполнить произвольный код — и все это без единого дополнительного клика пользователя .
Уязвимость существовала только в ветке разработки AutoGen Studio — открытом прототипе пользовательского интерфейса для многомодульной платформы AutoGen от Microsoft . Она никогда не попадала в публичные релизы на PyPI ни AutoGen Studio, ни самого AutoGen
. После того как Microsoft сообщила о проблеме команде разработчиков через Центр реагирования на угрозы Microsoft (MSRC), исправление было внесено в ветку разработки
. Пользователям рекомендуется обновить AutoGen Studio до последней версии, чтобы получить патч
. На момент публикации источников CVE-номер для этой проблемы не присвоен.
Помимо конкретной уязвимости, Microsoft подчеркивает, что AutoJack демонстрирует фундаментальный архитектурный риск для любой модульной ИИ-платформы, которая сочетает веб-серфинг с локальным доступом к инструментам . Песочница браузера была спроектирована для изоляции веб-контента от операционной системы. Но ИИ-агент, который находится внутри доверенной зоны и действует на основе отображенного контента, создает мост от открытого Интернета к привилегированным локальным операциям
.
Microsoft предупреждает, что традиционное предположение о том, что localhost — это безопасная неявная доверенная зона, больше не работает, когда в игру вступают агенты . Компания рекомендует всем платформам ИИ-агентов внедрить:
Раньше localhost был границей безопасности. С ИИ-агентами, путешествующими по открытой сети, он стал поверхностью атаки.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Команда Microsoft Defender Security Research раскрыла цепочку эксплойтов AutoJack, которая позволяет одной вредоносной веб странице, открытой в браузере ИИ агента, выполнить произвольный код на хост машине.
Команда Microsoft Defender Security Research раскрыла цепочку эксплойтов AutoJack, которая позволяет одной вредоносной веб странице, открытой в браузере ИИ агента, выполнить произвольный код на хост машине. Эксплойт использует три уязвимости в AutoGen Studio: слепое доверие к localhost, отсутствие аутентификации на MCP WebSocket и небезопасный запуск процессов без проверки.
Уязвимость затрагивала только ветку разработки AutoGen Studio, не попала в релиз PyPI и была исправлена после сообщения Microsoft команде разработчиков.