Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Microsoft chercheurs ont publié une analyse technique d'une chaîne d'exploitation appelée AutoJack qui transforme un agent de navigation IA en vecteur d'exécution de commande distant dans le système hôte. L'attaque ne nécessite aucune identification ou interaction supplémentaire de la part de l'utilisateur une fois que l'agent charge la page malveillante : il suffit pour l'agent d'ouvrir une URL contrôlée par l'attaquant (par exemple, via un lien intégré ou une injection rapide) et le JavaScript de cette page atteint un service local privilégié et lance un processus au nom du compte qui exécute AutoGen Studio.
L'échec réside dans l'implémentation d'AutoGen Studio, l'interface de protocole d'AutoGen, et comment il expose un canal appelé Socket Web MCP. La vulnérabilité est la somme de trois erreurs de conception : traiter localhost comme une limite de confiance, omettre l'authentification sur les routes MCP en supposant que le gestionnaire vérifierait les jetons, et exécuter sans filtres la commande reçue d'un paramètre request. Le résultat est qu'un site ouvert par l'agent local se comporte efficacement comme s'il était local et peut ordonner au service privilégié d'effectuer arbitrairement binaire.

Un détail opérationnel qui a changé le risque réel pour la plupart des utilisateurs est la distribution: la version stable publiée dans PyPI au moment du rapport (0.4.2.2) n'a pas exposé la route vulnérable MCP, donc une installation standard avec pip installer autogenstude Je n'étais pas affectée. Cependant, les versions pré-release (0.4.3.dev1 et 0.4.3.dev2) comprenaient le gestionnaire vulnérable et ont été publiées dans PyPI; pip n'installe pas de pré-releases à moins de demander explicitement --pre ou de définir la version, de sorte que ceux qui ont installé ces bâtiments ont été exposés. Microsoft a publié le durcissement dans le code source principal; l'arrangement a déplacé les paramètres vers le serveur après une session à usage unique et a forcé le passage par l'authentification normale. Le dépôt officiel est en https: / / github.com / microsoft / autogen et le paquet publié apparaît en https: / / pypi.org / projet / autugenstudio /.
Du point de vue du risque, l'opération permet CERs avec les privilèges du compte qui exécute AutoGen Studio, qui peut conduire à l'exfiltration de secrets, installation de persistance ou mouvements latéraux si ce compte a un large accès. Microsoft a décrit la recherche en tant que telle et n'a pas signalé l'exploitation active dans la nature, mais le schéma sous-jacent - un agent qui navigue sur des contenus peu fiables et des services locaux avec une puissance excessive - apparaît déjà dans d'autres conclusions, telles que des problèmes liés au noyau sémantique (enregistré dans CVE, par exemple à la base NVD) et l'hameçonnage d'échantillons vectoriaux avec des résumés de pages.
Si vous utilisez AutoGen Studio ou développez des agents capables de naviguer sur le web, il y a des mesures immédiates et pratiques que vous devez appliquer. Tout d'abord, vérifiez quelle version vous avez installée : recherchez des versions avec dev suffixe ou pré-release dans votre environnement ( Pip gelé ou pip montrer autogenstudio) et, si vous avez installé une compilation de pré-libération de la branche 0.4.3.dev *, supposez que vous êtes en danger. Jusqu'à ce qu'il y ait une version officielle avec le patch, la solution sûre est de supprimer la branche principale mise à jour du dépôt et de déployer de cette source ou de revenir à la version stable connue sans MCP exposé.

Si vous ne pouvez pas mettre à jour immédiatement, réduisez la surface d'attaque : ne pas exécuter AutoGen Studio sur la même machine que les agents qui chargent du contenu peu fiable. Isoler les processus dans des conteneurs distincts ou des machines virtuelles, exécuter le service sous un minimum de privilèges, et bloquer l'accès aux services locaux sensibles à partir des environnements de navigation automatisés. Parallèlement, il exige une authentification stricte pour tout contrôle local à plat et applique une politique de licencielist pour toute exécution de processus à partir de services internes.
Pour les développeurs et les porteurs de cadre d'agent, la leçon est claire et récurrente: localhost n'est pas un périmètre de sécurité fiable. Concevoir des itinéraires administratifs qui font confiance à une origine pour être 127.0.0.1 est dangereux lorsque les agents locaux naviguent sur des pages externes. Toujours implémenter l'authentification dans le plan de contrôle, éviter de lire les commandes à partir des paramètres URL, stocker les paramètres critiques sur le serveur derrière les identifiants de session à usage unique, et appliquer des vérifications d'autorisation et autoriser les listes sur le serveur avant de lancer les processus.
Enfin, pour les gestionnaires de risques et l'équipement d'intervention, il s'agit d'un rappel aux architectures des agents d'audit : il identifie les services locaux ayant une capacité de fonctionnement, examine comment ils sont exposés (sockets, WebSockets, APis REST), confirme qu'ils passent par le middleware d'authentification et n'acceptent pas les instructions directes du contenu Web ajouté à l'agent. Les problèmes qui ont permis AutoJack ne sont pas exclusivement de AutoGen Studio; le modèle peut être répété dans d'autres implémentations d'agents qui combinent la navigation web ouverte avec un contrôle local puissant. Pour une référence technique sur les vulnérabilités similaires et leurs CVE associés, voir le NVD dans https: / / nvd.nist.gov / et surveillez les publications du dépôt officiel AutoGen à GitHub.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...