AutoJack : la vulnérabilité d'AutoGen Studio qui transforme un navigateur IA en passerelle vers votre système

Auteur: Publié 5 min de lectura 159 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Microsoft chercheurs ont publié une analyse technique d'une chaîne d'exploitation appelée AutoJack qui transforme un agent de navigation IA en vecteur d'exécution de commande distant dans le système hôte. L'attaque ne nécessite aucune identification ou interaction supplémentaire de la part de l'utilisateur une fois que l'agent charge la page malveillante : il suffit pour l'agent d'ouvrir une URL contrôlée par l'attaquant (par exemple, via un lien intégré ou une injection rapide) et le JavaScript de cette page atteint un service local privilégié et lance un processus au nom du compte qui exécute AutoGen Studio.

L'échec réside dans l'implémentation d'AutoGen Studio, l'interface de protocole d'AutoGen, et comment il expose un canal appelé Socket Web MCP. La vulnérabilité est la somme de trois erreurs de conception : traiter localhost comme une limite de confiance, omettre l'authentification sur les routes MCP en supposant que le gestionnaire vérifierait les jetons, et exécuter sans filtres la commande reçue d'un paramètre request. Le résultat est qu'un site ouvert par l'agent local se comporte efficacement comme s'il était local et peut ordonner au service privilégié d'effectuer arbitrairement binaire.

AutoJack : la vulnérabilité d'AutoGen Studio qui transforme un navigateur IA en passerelle vers votre système
Image générée avec IA.

Un détail opérationnel qui a changé le risque réel pour la plupart des utilisateurs est la distribution: la version stable publiée dans PyPI au moment du rapport (0.4.2.2) n'a pas exposé la route vulnérable MCP, donc une installation standard avec pip installer autogenstude Je n'étais pas affectée. Cependant, les versions pré-release (0.4.3.dev1 et 0.4.3.dev2) comprenaient le gestionnaire vulnérable et ont été publiées dans PyPI; pip n'installe pas de pré-releases à moins de demander explicitement --pre ou de définir la version, de sorte que ceux qui ont installé ces bâtiments ont été exposés. Microsoft a publié le durcissement dans le code source principal; l'arrangement a déplacé les paramètres vers le serveur après une session à usage unique et a forcé le passage par l'authentification normale. Le dépôt officiel est en https: / / github.com / microsoft / autogen et le paquet publié apparaît en https: / / pypi.org / projet / autugenstudio /.

Du point de vue du risque, l'opération permet CERs avec les privilèges du compte qui exécute AutoGen Studio, qui peut conduire à l'exfiltration de secrets, installation de persistance ou mouvements latéraux si ce compte a un large accès. Microsoft a décrit la recherche en tant que telle et n'a pas signalé l'exploitation active dans la nature, mais le schéma sous-jacent - un agent qui navigue sur des contenus peu fiables et des services locaux avec une puissance excessive - apparaît déjà dans d'autres conclusions, telles que des problèmes liés au noyau sémantique (enregistré dans CVE, par exemple à la base NVD) et l'hameçonnage d'échantillons vectoriaux avec des résumés de pages.

Si vous utilisez AutoGen Studio ou développez des agents capables de naviguer sur le web, il y a des mesures immédiates et pratiques que vous devez appliquer. Tout d'abord, vérifiez quelle version vous avez installée : recherchez des versions avec dev suffixe ou pré-release dans votre environnement ( Pip gelé ou pip montrer autogenstudio) et, si vous avez installé une compilation de pré-libération de la branche 0.4.3.dev *, supposez que vous êtes en danger. Jusqu'à ce qu'il y ait une version officielle avec le patch, la solution sûre est de supprimer la branche principale mise à jour du dépôt et de déployer de cette source ou de revenir à la version stable connue sans MCP exposé.

AutoJack : la vulnérabilité d'AutoGen Studio qui transforme un navigateur IA en passerelle vers votre système
Image générée avec IA.

Si vous ne pouvez pas mettre à jour immédiatement, réduisez la surface d'attaque : ne pas exécuter AutoGen Studio sur la même machine que les agents qui chargent du contenu peu fiable. Isoler les processus dans des conteneurs distincts ou des machines virtuelles, exécuter le service sous un minimum de privilèges, et bloquer l'accès aux services locaux sensibles à partir des environnements de navigation automatisés. Parallèlement, il exige une authentification stricte pour tout contrôle local à plat et applique une politique de licencielist pour toute exécution de processus à partir de services internes.

Pour les développeurs et les porteurs de cadre d'agent, la leçon est claire et récurrente: localhost n'est pas un périmètre de sécurité fiable. Concevoir des itinéraires administratifs qui font confiance à une origine pour être 127.0.0.1 est dangereux lorsque les agents locaux naviguent sur des pages externes. Toujours implémenter l'authentification dans le plan de contrôle, éviter de lire les commandes à partir des paramètres URL, stocker les paramètres critiques sur le serveur derrière les identifiants de session à usage unique, et appliquer des vérifications d'autorisation et autoriser les listes sur le serveur avant de lancer les processus.

Enfin, pour les gestionnaires de risques et l'équipement d'intervention, il s'agit d'un rappel aux architectures des agents d'audit : il identifie les services locaux ayant une capacité de fonctionnement, examine comment ils sont exposés (sockets, WebSockets, APis REST), confirme qu'ils passent par le middleware d'authentification et n'acceptent pas les instructions directes du contenu Web ajouté à l'agent. Les problèmes qui ont permis AutoJack ne sont pas exclusivement de AutoGen Studio; le modèle peut être répété dans d'autres implémentations d'agents qui combinent la navigation web ouverte avec un contrôle local puissant. Pour une référence technique sur les vulnérabilités similaires et leurs CVE associés, voir le NVD dans https: / / nvd.nist.gov / et surveillez les publications du dépôt officiel AutoGen à GitHub.

Couverture

Autres

Plus de nouvelles sur le même sujet.