Actualidad ISAC

 
Alerta

AutoJack: una sola página web puede secuestrar a su agente de inteligencia artificial para ejecutar código malicioso

Resumen Informativo

🏷 Tags:MALWAREEXPLOITVULNERABILIDADRCE
Nivel de riesgo estimado: Critico

De acuerdo a la publicación titulada AutoJack: una sola página web puede secuestrar a su agente de inteligencia artificial para ejecutar código malicioso, difundida en fecha 20/06/2026 03:27, por el medio Cybersecuritynews (Autor: Guru Baran):

Una cadena de explotación crítica denominada AutoJack permite que una única página web maliciosa secuestre el agente de navegación AutoGen Studio de Microsoft y ejecute código arbitrario en la máquina anfitriona sin ninguna interacción del usuario más allá de abrir una URL. AutoJack es una cadena de exploit compuesta por tres vulnerabilidades dirigida a AutoGen Studio, la interfaz de usuario de código abierto de Microsoft Research para la creación de prototipos de sistemas de inteligencia artificial multiagente.

La técnica aprovecha las capacidades de navegación web integradas del agente, utilizándolas como vector para cruzar el límite de confianza del host local, convirtiendo al agente de IA en un mecanismo involuntario de entrega para la ejecución remota de código (RCE). De forma importante, la superficie vulnerable MCP WebSocket nunca se incluyó en ninguna versión distribuida a través de PyPI, lo que implica que los desarrolladores que instalan AutoGen Studio mediante pip no están expuestos a esta cadena específica de ataque.

La cadena AutoJack combina tres debilidades independientes en la superficie WebSocket del Protocolo de Contexto de Modelo (MCP) de AutoGen Studio. CWE-1385: Falta de validación de origen en WebSockets: el WebSocket de MCP solo acepta conexiones desde http://127.0.0.1 o http://localhost. Aunque esto bloquea una pestaña de navegador convencional desde un dominio externo como evil.com, no bloquea JavaScript ejecutado por un navegador sin interfaz (headless) controlado por un agente de navegación AutoGen, el cual hereda la identidad del host local y elude la verificación.

CWE-306: Autenticación ausente para función crítica: el middleware de autenticación de AutoGen Studio excluye explícitamente las rutas /api/mcp/*, asumiendo que el controlador WebSocket aplicaría sus propias verificaciones de seguridad. En un escenario típico, un desarrollador ejecuta AutoGen Studio en localhost:8081 junto con un agente de navegación, como un sistema de resumen web basado en MultimodalWebSurfer.

🛡️Indicadores de Compromiso (IoC)Extraídos automáticamente — verificar antes de usar
URLs
localhost[.]

⚠️ Dominios y URLs defangeados ([.] / hxxp) para prevenir activación accidental de enlaces maliciosos.


📌 Cita formal

Fuente: Cybersecuritynews
Título original: AutoJack: una sola página web puede secuestrar a su agente de inteligencia artificial para ejecutar código malicioso
Publicado: 20/06/2026 03:27
Enlace: https://cybersecuritynews.com/autojack
Consultado: 21/06/2026

Consultar publicación original ↗

Anterior
Siguiente