Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Investigadores de Microsoft han publicado un análisis técnico de una cadena de explotación llamada AutoJack que convierte a un agente de navegación con IA en un vector de ejecución remota de comandos en el sistema anfitrión. El ataque no requiere credenciales ni interacción adicional del usuario una vez que el agente carga la página maliciosa: basta con que el agente abra una URL controlada por el atacante (por ejemplo, a través de un link incrustado o una inyección de prompt) y el JavaScript de esa página alcance un servicio local privilegiado y lance un proceso en nombre de la cuenta que ejecuta AutoGen Studio.
El fallo radica en la implementación de AutoGen Studio, la interfaz de prototipado de AutoGen, y en cómo expone un canal llamado MCP WebSocket. La vulnerabilidad es la suma de tres errores de diseño: tratar localhost como un límite de confianza, omitir la autenticación en rutas MCP por asumir que el handler verificaría tokens, y ejecutar sin filtros el comando recibido desde un parámetro de la petición. El resultado es que una página web abierta por el agente local se comporta efectivamente como si fuese local y puede ordenar al servicio privilegiado que ejecute arbitrariamente binarios.

Un detalle operativo que cambió el riesgo real para la mayoría de usuarios es la distribución: la versión estable publicada en PyPI en el momento del reporte (0.4.2.2) no exponía la ruta MCP vulnerable, por lo que una instalación estándar con pip install autogenstudio no estaba afectada. Sin embargo, versiones pre-release (0.4.3.dev1 y 0.4.3.dev2) sí incluían el handler vulnerable y fueron publicadas en PyPI; pip no instala pre-releases a menos que se pida explícitamente con --pre o se fije la versión, por lo que quienes instalaron esas builds quedaron expuestos. Microsoft publicó el endurecimiento en el código fuente principal; el arreglo moved los parámetros al servidor tras una sesión de un solo uso y forzó el paso por la autenticación normal. El repositorio oficial está en https://github.com/microsoft/autogen y el paquete publicado aparece en https://pypi.org/project/autogenstudio/.
Desde el punto de vista del riesgo, la explotación permite RCE con los privilegios de la cuenta que ejecuta AutoGen Studio, lo que puede llevar a exfiltración de secretos, instalación de persistencia o movimientos laterales si esa cuenta tiene acceso amplio. Microsoft describió la investigación como tal y no reportó explotación en estado activo en la naturaleza, pero el patrón subyacente —un agente que navega contenido no confiable y servicios locales con exceso de poder— aparece ya en otros hallazgos, como los problemas relacionados con Semantic Kernel (registrados en CVE, por ejemplo en la base del NVD) y muestras de vectores de phishing con resúmenes de páginas.
Si usas AutoGen Studio o desarrollas agentes con capacidad de navegar la web, hay medidas inmediatas y prácticas que debes aplicar. Primero, comprueba qué versión tienes instalada: busca versiones con sufijo dev o pre-release en tu entorno (pip freeze o pip show autogenstudio) y, si instalaste una build pre-release de la rama 0.4.3.dev*, asume que estás en riesgo. Hasta que haya una release oficial con el parche, la solución segura es extraer la rama main actualizada del repositorio y desplegar desde esa fuente o volver a la versión estable conocida sin MCP expuesto.

Si no puedes actualizar de inmediato, reduce la superficie de ataque: no ejecutes AutoGen Studio en la misma máquina que agentes que cargan contenido no fiable. Aísla procesos en contenedores o máquinas virtuales separados, ejecuta el servicio bajo una cuenta con mínimos privilegios, y bloquea el acceso a servicios locales sensibles desde entornos de navegación automatizados. En paralelo, exige autenticación estricta para cualquier control plane local y aplica una política de allowlist para cualquier ejecución de procesos desde servicios internos.
Para desarrolladores y mantenedores de marcos de agentes, la lección es clara y recurrente: localhost no es un perímetro de seguridad confiable. Diseñar rutas administrativas que confíen en que un origin sea 127.0.0.1 es peligroso cuando agentes locales navegan páginas externas. Implementa siempre autenticación en el plano de control, evita leer comandos desde parámetros de URL, almacena parámetros críticos en el servidor detrás de identificadores de sesión de un solo uso, y aplica comprobaciones de autorización y allowlists en el servidor antes de lanzar procesos.
Finalmente, para responsables de riesgo y equipos de respuesta, esto es un recordatorio para auditar arquitecturas de agentes: identifica servicios locales con capacidad de ejecución, revisa cómo se exponen (sockets, WebSockets, APIs REST), confirma que pasan por middleware de autenticación y que no aceptan instrucciones directas desde contenido web sumado al agente. Los problemas que permitieron AutoJack no son exclusivamente de AutoGen Studio; el patrón puede repetirse en otras implementaciones de agentes que combinan navegación web abierta con control local potente. Para referencia técnica sobre vulnerabilidades similares y sus CVE asociados, consulta el NVD en https://nvd.nist.gov/ y mantén vigiladas las publicaciones del repositorio oficial de AutoGen en GitHub.
Relacionadas
Mas noticias del mismo tema.

NovaCookies: servicio AitM que roba sesiones de Microsoft 365 y Okta
Investigadores de seguridad han comunicado la existencia de una herramienta de phishing de tipo adversary-in-the-middle (AitM) llamada NovaCookies que actúa como un proxy para r...

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...