Microsofts Defender Security Research Team har offentliggjort AutoJack, en exploateringskedja i AutoGen Studio som gör att en enda skadlig webbsida kan utföra godtycklig kod på värddatorn när en AI agent renderar sidan. Attacken utnyttjar tre samverkande svagheter i AutoGen Studios MCP WebSocket: blind tillit till l...

Create a landscape editorial hero image for this Studio Global article: What is the AutoJack exploit chain discovered by Microsoft researchers, what three weaknesses in AutoGen Studio's MCP WebSocket implementati. Article summary: ## What Is AutoJack. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Microsofts forskarteam för Defender Security Research har offentliggjort en ny exploateringskedja som de kallar AutoJack. Den visar hur en enda skadlig webbsida kan omvandlas till ett verktyg för fjärrexekvering av kod (RCE) på den dator där en AI-agent körs i AutoGen Studio . Forskningen, som publicerades den 18 juni 2026, visar hur en angripare kan missbruka en lokal WebSocket för Model Context Protocol (MCP) för att starta godtyckliga processer på värddatorn – utan någon ytterligare interaktion från användaren
. Här går vi igenom vad som hände, vilka svagheter som utnyttjades och varför hela ekosystemet för AI-agenter bör ta lärdom.
AutoJack kedjar ihop tre specifika brister i AutoGen Studios implementering av MCP WebSocket :
MCP WebSocket accepterade all trafik från loopback-gränssnittet (127.0.0.1) som i sig självt betrodd. Den validerade inte om begäran faktiskt kom från den legitima agenten eller från angriparkontrollerat webbinnehåll som agenten hade renderat . Eftersom agenten själv kör lokalt kunde alla webbsidor som laddades av agenten skicka WebSocket-meddelanden som MCP-tjänsten behandlade som om de kom från en betrodd lokal källa.
MCP WebSocket krävde varken autentisering, sessions-tokens eller kontroll av ursprung (origin). Alla lokala processer – eller skript som kördes inne i en webbsida som renderats av agenten – kunde nå WebSocket:en och skicka kommandon utan inloggningsuppgifter . Det innebar att tjänsten inte hade något sätt att skilja mellan legitima anrop från agenten och skadliga instruktioner från angriparens webbsida.
MCP-tjänsten körde blint verktygskommandon som den fick via WebSocket:en. Den tillät att godtyckliga processer skapades utan sandlådemekanismer, behörighetskontroller eller bekräftelse från användaren . När angriparens innehåll väl nådde WebSocket:en kunde det instruera tjänsten att köra vilket kommando som helst på värddatorn.
När dessa tre svagheter kombineras kan en webbsida instruera AI-agentens webbläsarmotor att ansluta till MCP WebSocket:en, skicka konstruerade verktygskommandon och utföra godtycklig kod – allt utan att användaren klickar på en enda knapp .
Sårbarheten fanns endast i utvecklingsgrenen av AutoGen Studio, vilket är det öppna prototypgränssnittet för Microsofts ramverk AutoGen för multi-agent-system . Den nådde aldrig någon PyPI-release av AutoGen Studio eller AutoGen i sig
. Efter att Microsoft rapporterade problemet till AutoGen-utvecklarna via Microsoft Security Response Center (MSRC) åtgärdades sårbarheten i utvecklingsgrenen
. Användare rekommenderas att uppdatera till senaste versionen av AutoGen Studio för att få korrigeringen
. Ingen CVE har rapporterats för detta problem i de tillgängliga källorna.
Utöver den specifika sårbarheten pekar Microsoft på att AutoJack visar en fundamental arkitektonisk risk för alla ramverk för AI-agenter som kombinerar webbsurfning med lokal åtkomst till verktyg . Webbläsarens sandlåda är utformad för att isolera webbinnehåll från operativsystemet. Men en AI-agent som sitter innanför förtroendegränsen och agerar på renderat innehåll skapar en bro från den öppna webben till privilegierade lokala operationer
.
Microsoft varnar för att den traditionella tanken att behandla localhost som en säker implicit förtroendezon inte längre håller när AI-agenter är inblandade . Företaget rekommenderar att ramverk för AI-agenter inför:
Localhost var en gång en säkerhetsgräns. Med AI-agenter som surfar på den öppna webben har det blivit en attackyta.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Microsofts Defender Security Research Team har offentliggjort AutoJack, en exploateringskedja i AutoGen Studio som gör att en enda skadlig webbsida kan utföra godtycklig kod på värddatorn när en AI agent renderar sidan.
Microsofts Defender Security Research Team har offentliggjort AutoJack, en exploateringskedja i AutoGen Studio som gör att en enda skadlig webbsida kan utföra godtycklig kod på värddatorn när en AI agent renderar sidan. Attacken utnyttjar tre samverkande svagheter i AutoGen Studios MCP WebSocket: blind tillit till localhost, avsaknad av autentisering och osäker processhantering.
Sårbarheten fanns endast i utvecklingsgrenen av AutoGen Studio – aldrig i en produktionsrelease på PyPI – och har åtgärdats efter anmälan till AutoGen utvecklarna.