AutoJack: RCE-уязвимость в AutoGen Studio Microsoft

Исследование безопасности AI-agent frameworks выявило критическую цепочку exploit-ов, получившую название AutoJack, в AutoGen Studio — open-source прототипной UI-оболочке, разработанной Microsoft Research. Уязвимость позволяла недоверенному web content, доступному через browser agent, атаковать локальный WebSocket протокола Model Context Protocol (MCP) и в результате выполнять arbitrary processes на host system.

По сути, речь идет о нарушении границы доверия localhost, на которой традиционно держатся многие developer tools. В этом случае привычная модель безопасности оказалась недостаточной: agent, взаимодействующий с web content, смог получить доступ к локальным privileged services и превратился в инструмент для обхода защитных механизмов.

Как работала цепочка AutoJack

Исследователи описывают exploit chain, основанную на трех ключевых weaknesses в реализации MCP WebSocket. Каждая из них сама по себе создавала риск, но в совокупности они формировали путь к Remote Code Execution (RCE) на host machine.

  • Недостаточная проверка origin — WebSocket принимал соединения только с localhost, однако это ограничение могло быть обойдено agent-ами, работающими на том же компьютере и обслуживающими legitimate web pages или выполняющими JavaScript.
  • Authentication by default отключена для MCP paths — это означало отсутствие необходимых checks на critical endpoints и, как следствие, возможность unauthorized access к WebSocket.
  • Confused deputy behavior — browser agent злоупотреблял доверием, предоставленным localhost, и обходил предусмотренные security controls.

Один из сценариев, описанных в отчете, выглядел особенно опасно: AutoGen agent с включенными web-browsing capabilities мог быть обманут и загружать malicious content с URL, контролируемого attacker-ом. После этого компрометированный agent открывал WebSocket connection к local MCP endpoint и выполнял команды на хосте, включая запуск calc.exe на машине разработчика.

Почему уязвимость была особенно опасной

Авторы исследования подчеркивают, что AutoJack был не просто локальным багом, а примером системной проблемы в экосистеме AI agents. Когда агенту разрешают взаимодействовать с untrusted content и одновременно предоставляют доступ к local services, привычные security assumptions перестают работать.

«Это фундаментально меняет ожидаемую позицию безопасности в аналогичных средах», — следует из логики отчета.

Иными словами, атака показала, что даже инструменты, рассчитанные на работу в доверенной локальной среде, могут быть использованы против пользователя, если не выстроены строгие границы между web content, agent logic и privileged local endpoints.

Что было сделано для устранения проблемы

Хорошая новость заключается в том, что уязвимость была устранена в последующих updates после обнаружения. Более того, weaknesses были исправлены до того, как какие-либо затронутые версии попали в Python Package Index (PyPI). Это означает, что пользователи, устанавливающие AutoGen Studio из PyPI, не подвержены этой exploit-attack.

Дополнительно были внедрены security hardening commits в main branch, а также опубликованы protective measures и рекомендации от Microsoft, направленные на снижение риска подобных атак в будущем.

Выводы для всей экосистемы AI-agents

AutoJack стал важным предупреждением не только для пользователей AutoGen Studio, но и для разработчиков других AI-agent frameworks. Исследование показало, что для защиты от аналогичных exploit chain необходим более надежный framework безопасности, включающий:

  • strict authentication;
  • authorization protocols;
  • identity isolation;
  • жесткое разделение между untrusted content и local privileged services.

Эксперты отмечают, что рост возможностей AI agents неизбежно повышает и сложность threat landscape. Поэтому развитие таких систем должно сопровождаться не только функциональными улучшениями, но и пересмотром базовых security practices.

AutoJack наглядно демонстрирует: по мере распространения AI technologies защита должна эволюционировать так же быстро, как и сами атакующие сценарии.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: