Nhóm nghiên cứu bảo mật Defender của Microsoft đã công bố AutoJack, một chuỗi khai thác trong AutoGen Studio cho phép một trang web độc hại duy nhất thực thi mã từ xa (RCE) trên máy chủ khi được trình duyệt AI hiển thị. Lỗ hổng chỉ ảnh hưởng đến nhánh phát triển của AutoGen Studio, chưa bao giờ xuất hiện trong bản p...

Create a landscape editorial hero image for this Studio Global article: What is the AutoJack exploit chain discovered by Microsoft researchers, what three weaknesses in AutoGen Studio's MCP WebSocket implementati. Article summary: ## What Is AutoJack. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Nhóm nghiên cứu bảo mật Defender của Microsoft đã công bố một chuỗi khai thác mới có tên AutoJack, có thể biến một trang web độc hại duy nhất thành vectơ thực thi mã từ xa (RCE) khi được trình duyệt AI trong AutoGen Studio hiển thị . Nghiên cứu được công bố vào ngày 18 tháng 6 năm 2026, cho thấy cách kẻ tấn công có thể lạm dụng WebSocket MCP (Model Context Protocol) cục bộ để sinh ra các tiến trình tùy ý trên máy chủ mà không cần bất kỳ tương tác nào thêm từ người dùng
. Dưới đây là những gì đã xảy ra, những điểm yếu nào đã bị khai thác và tại sao hệ sinh thái agent rộng lớn hơn cần lưu ý.
AutoJack kết hợp ba lỗ hổng cụ thể trong triển khai WebSocket MCP của AutoGen Studio :
WebSocket MCP chấp nhận tất cả lưu lượng từ giao diện loopback (127.0.0.1) như một nguồn đáng tin cậy. Nó không xác thực xem yêu cầu có thực sự đến từ agent hợp pháp hay từ nội dung web do kẻ tấn công kiểm soát mà agent đã hiển thị . Bởi vì bản thân agent chạy cục bộ, bất kỳ trang web nào được agent tải đều có thể gửi tin nhắn WebSocket mà dịch vụ MCP coi như đến từ một nguồn cục bộ đáng tin cậy.
Điểm cuối WebSocket MCP không yêu cầu xác thực, mã thông báo phiên hoặc kiểm tra nguồn gốc. Bất kỳ tiến trình cục bộ nào — hoặc bất kỳ tập lệnh nào chạy bên trong trang web được agent hiển thị — đều có thể truy cập WebSocket và gửi lệnh mà không cần thông tin xác thực . Điều này có nghĩa là không có cách nào để dịch vụ phân biệt giữa các lệnh gọi công cụ agent hợp pháp và các hướng dẫn độc hại do trang web của kẻ tấn công tiêm vào.
Dịch vụ MCP thực thi một cách mù quáng các lệnh công cụ nhận được qua WebSocket. Nó cho phép tạo tiến trình tùy ý mà không có sandbox, kiểm tra khả năng hoặc xác nhận của người dùng . Khi nội dung của kẻ tấn công đến được WebSocket, nó có thể hướng dẫn dịch vụ chạy bất kỳ lệnh nào trên máy chủ.
Khi kết hợp, ba điểm yếu này cho phép một trang web hướng dẫn công cụ duyệt web của AI agent kết nối với WebSocket MCP, gửi các lệnh công cụ được chế tạo và thực thi mã tùy ý — tất cả mà không cần người dùng nhấp thêm nút nào .
Lỗ hổng chỉ tồn tại trong nhánh phát triển của AutoGen Studio, giao diện người dùng mã nguồn mở để tạo mẫu cho khung đa tác tử AutoGen của Microsoft . Nó chưa bao giờ được đưa vào bất kỳ bản phát hành PyPI nào của AutoGen Studio hoặc AutoGen
. Sau khi Microsoft báo cáo vấn đề cho những người duy trì AutoGen thông qua Trung tâm Ứng cứu Bảo mật Microsoft (MSRC), bản sửa lỗi đã được áp dụng cho nhánh phát triển
. Người dùng được khuyến cáo cập nhật lên phiên bản AutoGen Studio mới nhất để nhận bản vá
. Cho đến nay, chưa có mã CVE nào được báo cáo cho vấn đề này từ các nguồn có sẵn.
Ngoài lỗ hổng cụ thể, Microsoft nhấn mạnh rằng AutoJack cho thấy một rủi ro kiến trúc cơ bản cho bất kỳ khung AI tác nhân nào kết hợp duyệt web với quyền truy cập công cụ cục bộ . Hộp cát của trình duyệt được thiết kế để cách ly nội dung web khỏi hệ điều hành. Nhưng một AI agent nằm bên trong ranh giới tin cậy và hành động dựa trên nội dung được hiển thị sẽ tạo ra một cầu nối từ web mở đến các hoạt động cục bộ có đặc quyền
.
Microsoft cảnh báo rằng giả định truyền thống coi localhost như một vùng tin cậy ngầm an toàn không còn đúng nữa khi có sự tham gia của các agent . Công ty khuyến nghị rằng các khung AI tác nhân nên áp dụng:
Localhost từng là một ranh giới bảo mật. Với các AI agent duyệt web mở, nó đã trở thành một bề mặt tấn công.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Nhóm nghiên cứu bảo mật Defender của Microsoft đã công bố AutoJack, một chuỗi khai thác trong AutoGen Studio cho phép một trang web độc hại duy nhất thực thi mã từ xa (RCE) trên máy chủ khi được trình duyệt AI hiển thị.
Nhóm nghiên cứu bảo mật Defender của Microsoft đã công bố AutoJack, một chuỗi khai thác trong AutoGen Studio cho phép một trang web độc hại duy nhất thực thi mã từ xa (RCE) trên máy chủ khi được trình duyệt AI hiển thị. Lỗ hổng chỉ ảnh hưởng đến nhánh phát triển của AutoGen Studio, chưa bao giờ xuất hiện trong bản phát hành PyPI chính thức và đã được sửa sau khi báo cáo cho nhà phát triển AutoGen.