Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Microsoft-Forscher haben eine technische Analyse einer operativen Kette namens AutoJack dass ein IA-Navigationsmittel in einen Remote-Befehlsausführungsvektor im Hostsystem verwandelt. Der Angriff erfordert keine zusätzlichen Anmeldeinformationen oder Interaktion vom Benutzer, sobald der Agent die bösartige Seite lädt: Es ist genug, dass der Agent eine vom Angreifer kontrollierte URL (z.B. durch einen eingebetteten Link oder eine schnelle Injektion) öffnet und das JavaScript dieser Seite einen privilegierten lokalen Dienst erreicht und einen Prozess im Auftrag des Kontos startet, das AutoGen Studio betreibt.
Das Versagen liegt in der Implementierung von AutoGen Studio, der Protokoll-Schnittstelle von AutoGen, und wie es einen Kanal freigibt, genannt MCP WebSocket. Schwachstelle ist die Summe von drei Konstruktionsfehlern: Lokalhost als Vertrauensgrenze behandeln, Authentifizierung auf MCP-Strecken aussetzen, indem angenommen wird, dass der Handler Tokens überprüfen würde und ohne Filter den Befehl aus einem Anforderungsparameter ausführen würde. Das Ergebnis ist, dass eine Website, die vom lokalen Agenten geöffnet wird, sich effektiv verhält, als ob es lokal wäre und kann den privilegierten Dienst zur Ausführung beliebig binär bestellen.

Ein operatives Detail, das das reale Risiko für die meisten Benutzer geändert hat, ist die Verteilung: Die stabile Version, die zum Zeitpunkt des Berichts in PyPI veröffentlicht wurde (0.4.2.2) hat die verletzliche MCP-Route nicht aufgedeckt, so dass eine Standardinstallation mit pip install autogenstude Ich war nicht betroffen. Vorabversionen (0.4.3.dev1 und 0.4.3.dev2) enthielten jedoch den verletzlichen Handler und wurden in PyPI veröffentlicht; pip installiert keine Vorabversionen, es sei denn, explizit mit --pre oder set die Version angefordert, so dass diejenigen, die diese Gebäude installiert wurden freigelegt. Microsoft veröffentlichte die Aushärtung im Hauptquellencode; die Anordnung bewegte die Parameter auf den Server nach einer Single-Use-Session und zwang den Durchgang durch normale Authentifizierung. Das offizielle Repository ist in https: / / github.com / microsoft / autogen und das veröffentlichte Paket erscheint in https: / / pypi.org / Projekt / autugenstudio /.
Aus Risikosicht, die Operation erlaubt CERs mit den Privilegien des Kontos, das AutoGen Studio, die zur Exfiltration von Geheimnissen, Persistenzinstallationen oder Seitenbewegungen führen kann, wenn dieses Konto einen weiten Zugriff hat. Microsoft beschrieb die Forschung als solche und meldete keine aktive Ausbeutung in der Natur, aber das zugrunde liegende Muster - ein Agent, der unzuverlässige Inhalte und lokale Dienstleistungen mit überschüssiger Leistung segelt - erscheint bereits in anderen Befunden, wie Probleme im Zusammenhang mit Semantic Kernel (eingetragen in CVE, zum Beispiel auf der NVD-Basis) und Phishing Vektormuster mit Seitensummen.
Wenn Sie AutoGen Studio oder entwickeln Agenten mit der Fähigkeit, das Internet zu navigieren, gibt es sofortige und praktische Maßnahmen, die Sie anwenden müssen. Zuerst überprüfen Sie, welche Version Sie installiert haben: suchen Sie nach Versionen mit dev Suffix oder Vor-Release in Ihrer Umgebung ( pip freeze oder pip show autogenstudio) und, wenn Sie eine Vor-Release bauen aus Zweig 0.4.3.dev *, nehmen Sie an, dass Sie gefährdet sind. Bis es eine offizielle Veröffentlichung mit dem Patch gibt, ist die sichere Lösung, den aktualisierten Hauptzweig aus dem Repository zu entfernen und aus dieser Quelle zu implementieren oder ohne MCP in die bekannte stabile Version zurückzukehren.

Wenn Sie nicht sofort aktualisieren können, reduzieren Sie die Angriffsfläche: AutoGen Studio nicht auf der gleichen Maschine wie Agenten, die unzuverlässige Inhalte laden. Prozesse in separaten Containern oder virtuellen Maschinen isolieren, den Service unter einem Minimum an Privilegien ausführen und den Zugriff auf sensible lokale Dienste von automatisierten Navigationsumgebungen blockieren. Parallel dazu bedarf es einer strengen Authentifizierung für jede lokale Flat-Control und wendet eine Freigaberichtlinie für jede Prozessdurchführung von internen Diensten an.
Für Entwickler und Agent Frame Halter ist die Lektion klar und wiederkehrend: localhost ist kein zuverlässiger Sicherheitsumfang. Die Gestaltung von Verwaltungswegen, die einem Ursprung zu 127.0.0.1 vertrauen, ist gefährlich, wenn lokale Agenten externe Seiten navigieren. Immer Authentifizierung in der Kontrollebene implementieren, Lesebefehle von URL-Parametern vermeiden, kritische Parameter auf dem Server hinter Single-Use-Sitzungskennungen speichern und Berechtigungskontrollen und Freigabelisten auf dem Server vor dem Starten von Prozessen anwenden.
Schließlich, für Risikomanager und Antwortausrüstung, ist dies eine Erinnerung an Audit Agent-Architekturen: Es identifiziert lokale Dienste mit Lauffähigkeit, überprüft, wie sie ausgesetzt sind (Sockets, WebSockets, APis REST), bestätigt, dass sie durch Authentifizierung Middleware passieren und nicht akzeptieren direkte Anweisungen von Web-Inhalte, die dem Agent hinzugefügt. Die Probleme, die AutoJack erlaubten, sind nicht ausschließlich von AutoGen Studio; das Muster kann in anderen Agent-Implementierungen wiederholt werden, die offene Web-Navigation mit einer leistungsstarken lokalen Kontrolle kombinieren. Für den technischen Bezug auf ähnliche Sicherheitslücken und deren zugeordnete CVE siehe NVD in https: / / nvd.nist.gov / und die Veröffentlichungen des offiziellen AutoGen-Repositorys in GitHub im Auge behalten.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...