解决方案  ·  2026-06-20

AutoJack——通过本地主机MCP WebSocket的新型AI代理RCE漏洞利用链(AutoGen Studio、Microsoft Research)

解决方案High 影响Global
Microsoft在2026年6月18日披露了在AutoGen Studio开发分支中发现的漏洞利用链(AutoJack):由浏览AI代理渲染的恶意网页可以打开到ws://localhost:8081/api/mcp/ws/的WebSocket,跨越本地主机信任边界,并在主机上产生任意进程——无需任何用户交互即可实现RCE,除了代理访问该页面。易受攻击的表面在到达PyPI发布之前已被加强。Microsoft的披露系统地记录了攻击类别:任何(a)浏览不可信Web内容和(b)暴露特权本地主机服务的代理框架在结构上都容易受到攻击。
AutoJack定义了一个新颖的、广泛适用的攻击类别——不仅仅是AutoGen错误。任何与本地MCP服务器或开发者工具(VS Code扩展、本地LLM端点等)配对的AI浏览代理都存在此风险。支撑大多数开发者端AI工具的本地主机信任假设现已明确破裂。
所有运行AI浏览代理(AutoGen、LangGraph、CrewAI、自定义)与本地MCP服务器或特权本地主机服务一起的团队应立即审计其网络隔离。框架开发者必须为所有本地主机WebSocket端点添加身份验证和来源验证。
来源
Microsoft Security Blog — AutoJack: How a single page can RCE the host running your AI agent
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →