エージェント初出 6/20 21:49
localhostを信頼するAIエージェントをWebページ1枚で乗っ取るAutoJack
https://zenn.dev/topics/ai/feed2026/6/20
AI要約
Microsoftの「AutoJack」は、localhostを信頼するAIエージェントをWebページ1枚で乗っ取る脆弱性を突く。開発者のデスクトップで、AIエージェントに特定のページを指示しただけでcalc.exeが起動した事例は、AutoGen Studioのようなマルチエージェント・フレームワークのセキュリティリスクを示唆している。
AI要点
- AIエージェントがWebページを閲覧できる場合、「localhostは安全」という前提が崩れ、ローカルサービスが乗っ取られる脆弱性(AutoJack)が発見された。
- この脆弱性は、AutoGen StudioのMCP WebSocket周りの、出身チェックの無条件許可、認証の除外、URLパラメータからの任意実行ファイル起動という3つの欠陥が連鎖することで成立する。
- 攻撃者は、悪意のあるWebページのJavaScriptからWebSocket接続を試み、開発者がエージェントにそのページを見るよう指示するだけで、開発者の権限で任意のコマンドを実行できる。
なぜ重要か
AIエージェントがローカル環境と連携する際のセキュリティリスクが顕在化し、localhostの信頼境界の再定義や、AIエージェントの行動範囲と権限管理における厳格なセキュリティ対策が不可欠であることを示している。