AutoJack: RCE-уязвимость в AutoGen Studio Microsoft
Исследование безопасности AI-agent frameworks выявило критическую цепочку exploit-ов, получившую название AutoJack, в AutoGen Studio — open-source прототипной UI-оболочке, разработанной Microsoft Research. Уязвимость позволяла недоверенному web content, доступному через browser agent, атаковать локальный WebSocket протокола Model Context Protocol (MCP) и в результате выполнять arbitrary processes на host system.
По сути, речь идет о нарушении границы доверия localhost, на которой традиционно держатся многие developer tools. В этом случае привычная модель безопасности оказалась недостаточной: agent, взаимодействующий с web content, смог получить доступ к локальным privileged services и превратился в инструмент для обхода защитных механизмов.
Как работала цепочка AutoJack
Исследователи описывают exploit chain, основанную на трех ключевых weaknesses в реализации MCP WebSocket. Каждая из них сама по себе создавала риск, но в совокупности они формировали путь к Remote Code Execution (RCE) на host machine.
- Недостаточная проверка origin — WebSocket принимал соединения только с localhost, однако это ограничение могло быть обойдено agent-ами, работающими на том же компьютере и обслуживающими legitimate web pages или выполняющими JavaScript.
- Authentication by default отключена для MCP paths — это означало отсутствие необходимых checks на critical endpoints и, как следствие, возможность unauthorized access к WebSocket.
- Confused deputy behavior — browser agent злоупотреблял доверием, предоставленным localhost, и обходил предусмотренные security controls.
Один из сценариев, описанных в отчете, выглядел особенно опасно: AutoGen agent с включенными web-browsing capabilities мог быть обманут и загружать malicious content с URL, контролируемого attacker-ом. После этого компрометированный agent открывал WebSocket connection к local MCP endpoint и выполнял команды на хосте, включая запуск calc.exe на машине разработчика.
Почему уязвимость была особенно опасной
Авторы исследования подчеркивают, что AutoJack был не просто локальным багом, а примером системной проблемы в экосистеме AI agents. Когда агенту разрешают взаимодействовать с untrusted content и одновременно предоставляют доступ к local services, привычные security assumptions перестают работать.
«Это фундаментально меняет ожидаемую позицию безопасности в аналогичных средах», — следует из логики отчета.
Иными словами, атака показала, что даже инструменты, рассчитанные на работу в доверенной локальной среде, могут быть использованы против пользователя, если не выстроены строгие границы между web content, agent logic и privileged local endpoints.
Что было сделано для устранения проблемы
Хорошая новость заключается в том, что уязвимость была устранена в последующих updates после обнаружения. Более того, weaknesses были исправлены до того, как какие-либо затронутые версии попали в Python Package Index (PyPI). Это означает, что пользователи, устанавливающие AutoGen Studio из PyPI, не подвержены этой exploit-attack.
Дополнительно были внедрены security hardening commits в main branch, а также опубликованы protective measures и рекомендации от Microsoft, направленные на снижение риска подобных атак в будущем.
Выводы для всей экосистемы AI-agents
AutoJack стал важным предупреждением не только для пользователей AutoGen Studio, но и для разработчиков других AI-agent frameworks. Исследование показало, что для защиты от аналогичных exploit chain необходим более надежный framework безопасности, включающий:
- strict authentication;
- authorization protocols;
- identity isolation;
- жесткое разделение между untrusted content и local privileged services.
Эксперты отмечают, что рост возможностей AI agents неизбежно повышает и сложность threat landscape. Поэтому развитие таких систем должно сопровождаться не только функциональными улучшениями, но и пересмотром базовых security practices.
AutoJack наглядно демонстрирует: по мере распространения AI technologies защита должна эволюционировать так же быстро, как и сами атакующие сценарии.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



