Уязвимость AutoGen Studio у Microsoft позволяла довести дело до выполнения произвольных команд на машине разработчика буквально через визит на вредоносную веб-страницу. История неприятная, но с важной оговоркой: опасный код успели исправить до публикации в PyPI, так что под удар попали только те, кто собирал инструмент напрямую из GitHub.
Речь идет об AutoGen Studio, графическом интерфейсе для AutoGen, open source-фреймворка Microsoft для сборки мультиагентных AI-систем. По данным BleepingComputer, цепочку назвали AutoJack: она сочетала три слабых места и позволяла атакующему заставить агента выполнить на хосте PowerShell, Bash-команду или вообще любой исполняемый файл с правами текущего пользователя. Для проекта такого класса это особенно чувствительно: AutoGen как раз и задуман для сценариев, где агенты умеют ходить в веб, запускать код, дергать API и подключаться к внешним системам. У самого репозитория заметный вес в экосистеме: более 59 тыс. звезд и почти 9 тыс. форков на GitHub.
Технически цепочка выглядела так. Во-первых, MCP WebSocket в AutoGen Studio доверял подключениям, которые приходили как будто бы с localhost. Это дало возможность обмануть browsing-agent на той же машине: тот открывал страницу с атакующим JavaScript, а локальный сервис принимал происходящее за доверенный источник. Во-вторых, middleware аутентификации не проверял маршруты вида /api/mcp/*, а сам WebSocket-эндпоинт отдельную аутентификацию не реализовал вовсе. Иными словами, к критичному каналу можно было достучаться без учетных данных. В-третьих, WebSocket принимал из URL параметр server_params в base64 и передавал его дальше в код, который запускает процессы. После этого у атакующего появлялась возможность подсунуть свои параметры и добиться запуска произвольной команды.
В демонстрационном сценарии Microsoft все выглядело почти буднично, а потому особенно показательно. Разработчик запускает AI-агента с функцией веб-серфинга. Агент открывает вредоносную страницу. Скрипт на этой странице инициирует WebSocket-подключение к локальному MCP-эндпоинту AutoGen Studio и отдает полезную нагрузку, которая просит интерфейс запустить выбранную атакующим команду уже на хостовой системе. Для наглядности Microsoft показала старт Calc.exe, но смысл, конечно, не в калькуляторе. Если цепочка позволяет стартовать процесс с правами аккаунта разработчика, дальше вопрос упирается лишь в фантазию нападающего и в то, какие секреты, токены, SSH-ключи и корпоративные доступы лежат в рабочем профиле.
Самая важная деталь в этой истории не про эффектную демонстрацию, а про границы реального воздействия. Microsoft отдельно подчеркивает, что проблема была найдена и закрыта еще в процессе разработки. Пакеты из Python Package Index не содержали уязвимый код: текущая версия autogenstudio 0.4.2.2 не включает слабые места AutoJack. Под риском были только те разработчики, кто в ограниченное окно времени собирал AutoGen Studio из основной ветки GitHub до коммита b047730, то есть между появлением MCP-плагина и последующим hardening-коммитом. Это не массовый supply chain-инцидент уровня «установил пакет и попал». Скорее, напоминание о том, что ранние сборки из main-ветки в AI-инструментах все чаще несут риск, сравнимый с тестированием сетевых демонов от имени своего повседневного пользователя.
Отсюда и практический вывод для команд, которые экспериментируют с агентами не в песочнице, а прямо на рабочих ноутбуках. Уязвимость AutoGen Studio опасна не только как набор трех конкретных багов, но и как учебник по тому, что ломается в современных agentic-системах первым: доверие к localhost, слабая изоляция внутренних интерфейсов и смешение «удобства прототипирования» с реальными полномочиями пользователя. Когда агент умеет одновременно просматривать интернет и запускать код, браузер перестает быть просто окном в веб. Он становится входной точкой в локальную оркестрацию инструментов. Для безопасников это знакомая мысль, но AI-разработке еще предстоит до конца ее переварить: локальный UI для агентов теперь нужно моделировать как поверхность атаки, а не как безобидную dev-утилиту.
Microsoft поэтому и рекомендует довольно приземленные меры: использовать AutoGen Studio строго как прототипный инструмент разработки, держать его в изолированной среде и не выставлять наружу. Отдельный акцент сделан на правах процесса: запускать систему лучше из low-privilege-аккаунта, в отдельном профиле, контейнере или другой песочнице. Совет не новый, но в случае с агентами он звучит уже не как параноидальная перестраховка, а как базовая гигиена. Если среда умеет исполнять команды и работать с недоверенным контентом, она обязана жить отдельно от ежедневного браузера, IDE, мессенджеров и корпоративных ключей. Иначе любой баг в связке «веб + агент + локальный рантайм» слишком быстро превращается из курьеза в полноценный RCE-кейс.
Для рынка это еще один маркер взросления AI-инструментов. Чем активнее разработчики подключают к агентам браузинг, код-раннеры и внешние коннекторы, тем меньше у отрасли права на старый аргумент «это всего лишь прототип». Прототип, который может запускать процессы от имени пользователя, уже ведет себя как инфраструктурный компонент и должен проходить через ту же дисциплину: сегментацию, аутентификацию на каждом внутреннем интерфейсе, минимальные привилегии и недоверие к локальному контексту по умолчанию. Историю с AutoJack можно считать удачно предотвращенным инцидентом, но она хорошо показывает, где у agentic-разработки сейчас самые тонкие места. Подробности разбора опубликовал .