WayToClawEarn
中等影响independent-research

一个网页就能黑掉你的AI编程助手?微软AutoJack漏洞全解析

微软于2026年6月18日披露AutoJack漏洞链——AutoGen Studio中的三漏洞组合利用,单个恶意网页即可将AI浏览助手变为远程代码执行载体。三重漏洞:localhost信任、MCP路径认证绕过、不安全参数处理。仅影响源码构建用户(PyPI发布版本从未暴露)。更深层的教训影响所有AI编程工具——Cursor、Claude Code、Copilot及所有基于MCP的助手共享「localhost服务可信」的假设,AutoJack证明这一假设危险。

WayToClawEarn Editorial发布 2026年6月22日更新 2026年8月8日

编辑基于公开来源复核 · AI 辅助整理。 内容方法 · 原始来源

核心结论

如果你在搜索"AutoJack AI agent漏洞",简短结论是:微软于2026年6月18日披露了一个三漏洞组合利用链,攻击者仅需让AI浏览助手访问一个恶意网页,就能在宿主机上执行任意代码——无需凭证,无需用户额外操作。受影响的MCP WebSocket接口从未进入PyPI正式发布版本,pip安装用户不受影响。但AutoJack暴露的核心问题——"本地即可信"的架构假设——适用于Cursor、Claude Code、GitHub Copilot等所有本地部署MCP的AI编程工具。

AutoJack是什么?

AutoJack是微软Defender安全研究团队对AutoGen Studio中一组漏洞组合攻击的命名。AutoGen Studio是微软研究院开发的开源多智能体AI系统原型构建工具。

该漏洞于2026年6月18日通过微软安全博客披露,包含技术深度分析和面向防御者的检测指导。

三重漏洞链如何工作?

攻击依赖三个独立漏洞的串联利用,单独每个不致命,组合起来却构成宿主机级别的远程代码执行。

漏洞一:本地主机来源信任。 AutoGen Studio的MCP WebSocket使用来源白名单,信任来自localhost的连接。逻辑很简单——请求来自同一台机器,那就应该是合法的。但运行在同一台机器上的AI浏览助手加载网页时,所有被访问页面的请求都继承localhost身份,轻松通过来源检查。

漏洞二:认证中间件跳过MCP路径。 认证中间件被配置为跳过某些路径,包括MCP WebSocket端点。这意味着WebSocket无需任何登录凭证即可接受连接。

漏洞三:不安全的参数处理。 WebSocket处理器直接从URL查询字符串接受base64编码的命令参数,且不做验证。攻击者可构造类似 ws://localhost:8081/mcp?cmd=<base64编码的恶意载荷> 的URL,处理器会解码并执行。

串联攻击流程:攻击者创建恶意网页 → 受害者AI助手被指示浏览该页面(或自主访问)→ 页面中的JavaScript向localhost发起WebSocket连接 → 连接通过来源检查(同机)和认证绕过(MCP路径被排除)→ 页面发送base64编码命令 → AutoGen Studio在宿主机上执行。

真实风险有多大?

直接影响范围有限:仅影响从源码或开发分支安装AutoGen Studio的用户。 漏洞所在的MCP WebSocket接口从未进入任何PyPI正式发布版本,通过 pip install autogenstudio 安装的开发者不受影响。

但AutoJack的深层教训远不止这一个具体漏洞。这本质上不是AutoGen Studio的问题——而是几乎所有AI编程工具共享的架构假设的警示。

更大的问题:Localhost不是信任边界

Cursor、Claude Code、GitHub Copilot、Windsurf以及几乎所有在本地连接MCP的IDE插件,都基于同一个假设运行:在localhost上运行的工具是可信的,因为它们就在本地。

AutoJack证明,一旦AI助手能被外部内容引导,这个假设就失效了。一个能浏览网页、阅读文档或跟踪链接的助手,就可能被诱导连接到本地服务。如果本地服务无条件信任localhost连接,助手就成了不知情的攻击载体。

微软博客直言不讳:"当助手能浏览网页时,localhost不是信任边界。"

在AutoJack披露前三周(6月16日),我们曾报道Agentjacking——一种通过伪造bug报告操纵AI编程助手执行恶意命令的技术。AutoJack将同一概念向前推进了一步:攻击者不再需要欺骗助手读取假issue,而是直接利用助手运行的基础设施漏洞。

如何保护你的AI助手环境?

微软给出的建议实用且可操作:

  1. 不要默认信任localhost连接。 任何AI助手能访问的服务都应要求认证,即使运行在本地。对本地服务使用API密钥、令牌或mTLS。

  2. 严格控制助手浏览范围。 如果助手需要浏览网页,限制其可访问的域名范围。使用白名单而非黑名单策略。

  3. 以最小权限运行助手。 助手进程不应有权在宿主机上执行任意命令。使用容器运行、沙箱隔离,遵循最小权限原则。

  4. 部署前进行红队测试。 微软建议使用Foundry AI Red Teaming Agent或开源PyRIT框架,在允许助手浏览公开网页之前,对原型进行间接提示注入、禁止操作和敏感数据泄露等方面的探测。

  5. 保持MCP服务器更新。 AutoGen Studio已在开发分支中修复了存在漏洞的WebSocket。如果你在本地运行MCP服务器,保持更新并审计哪些端点暴露了无需认证的访问。

对AI编程工具的启示

2026年的AI编程助手生态系统已经在MCP(模型上下文协议)上趋同,将其作为连接助手与工具的标准。Claude Code、Cursor、Copilot、Codex CLI、Hermes Agent都支持在localhost上运行MCP服务器。这种标准化很强大——但AutoJack表明,它也集中了风险。

一个广泛使用的MCP实现中的单一架构缺陷,可能波及整个生态系统。AutoGen Studio的漏洞代码未进入PyPI实属幸运,而非安全设计的体现。

对于今天在构建AI助手的开发者来说,核心教训清晰明确:以对待互联网暴露服务的同等安全标准来对待localhost服务。 挡在你和网络之间的AI助手,其安全性取决于它所基于的假设有多牢固。


来源:Microsoft Security Blog (2026-06-18)、The Hacker News、Cyber Security News、CSO Online、webdeveloper.com

autogenmcpsecurityclaudecursorcopilotagent

查看原文 →

免责声明:本站案例均为知识分享内容,仅供灵感与参考,不构成收益承诺;由此进行的外部执行与结果请自行判断并承担相应责任。