Веригата от пропуски засяга средата за разработка на ИИ агенти
Microsoft разкри подробности за уязвимост, наречена AutoJack, която засяга AutoGen Studio – графичния интерфейс на популярната платформа с отворен код AutoGen за разработка на многоагентни ИИ системи. При определени условия нападател може да накара ИИ агент да изпълни произволни команди на локалната система само чрез посещение на злонамерена уеб страница.
AutoGen позволява на агентите да си взаимодействат помежду си, да използват външни инструменти, да разглеждат интернет, да изпълняват код и да комуникират с различни услуги. Проектът има над 59 000 звезди в GitHub и се използва широко от разработчици.
Комбинация от три слабости води до изпълнение на код
Според Microsoft атаката AutoJack се базира на три отделни проблема. Първо, WebSocket компонентът на MCP приема локални връзки като доверени. Второ, част от интерфейсите не изискват удостоверяване. И трето, параметри, подадени чрез URL адрес, могат да бъдат предавани към механизма за стартиране на процеси.
Комбинацията от тези слабости позволява изпълнение на PowerShell и Bash команди или стартиране на произволни приложения с правата на потребителя.
В демонстрационен сценарий Microsoft показва как злонамерен JavaScript код, зареден от ИИ агент при посещение на страница, може да отвори връзка към локалния MCP интерфейс и да стартира Windows Calculator. При реална атака подобен механизъм би могъл да бъде използван за много по-опасни действия.
Ограничен обхват, но важни предупреждения
Компанията подчертава, че уязвимият код никога не е бил включен в официалните пакети, публикувани в PyPI. Засегнати са само разработчици, които са компилирали AutoGen Studio директно от GitHub в кратък период преди внедряването на защитна корекция.
Microsoft препоръчва AutoGen Studio да се използва единствено като среда за разработка в изолирани системи, без директен достъп от интернет.
Специалистите съветват платформата да работи в контейнер или с акаунт с ограничени привилегии, за да бъде ограничен потенциалният ефект от бъдещи уязвимости и атаки, свързани с ИИ агенти.









