Beobachtetes Signal · 24. Juni 2026 · Technical Release · Quelle: DEV Community · Relevanz: 4/5 · Sentiment: Negativ
Microsoft AutoJack: KI-Agenten geben Localhost preis und ermöglichen RCE
Die Microsoft-Forschung zu AutoJack zeigt, dass Headless-Browser von KI-Agenten Loopback-Verbindungen (Localhost) zu angreifergesteuerten Webseiten durchleiten können, was eine verkettete Ausnutzung und Remote Code Execution (RCE) auf dem Host ermöglicht. Die analysierte Angriffskette missbrauchte einen Entwicklungs-Build der MCP-WebSocket-Schnittstelle von AutoGen Studio durch (1) Vertrauen in Localhost in einer Origin-Allowlist, (2) fehlende Authentifizierung auf dem WebSocket-Pfad und (3) direkte Ausführung von Befehlen aus der URL. Microsoft betont, dass diese anfällige Route nie im PyPI-Release enthalten war und vor der Veröffentlichung abgesichert wurde. Experten empfehlen, lokale Control Planes wie Produktions-APIs zu behandeln: Lokale Dienste von Agenten inventarisieren, Authentifizierung für Loopback-Endpunkte erzwingen, URL-gesteuerte Prozessstarts unterbinden, Browsing und Ausführung trennen sowie Grenzüberschreitungen protokollieren.
Sicherheitserkenntnisse von Microsoft belegen ein praxisnahes Angriffsmuster, bei dem agentenbasierte Browser Localhost-dienste erreichbar machen und RCE-Risiken erzeugen; dies betrifft Agenten-Runtimes und erfordert plattformweite Kontrollen.
Marktsignale zu Microsoft in Echtzeit verfolgen
Polaris7 erfasst behördliche Registrierungen, Primärquellen, Führungswechsel und Deal-Aktivitäten rund um die Uhr. Erstellen Sie Ihren kostenlosen Explorer-Workspace, um automatisierte Executive Briefings zu erhalten.
Wichtigste Kernpunkte & Evidenz
- Microsoft veröffentlichte AutoJack-Forschung zur Demonstration, wie eine einfache Webstuhl-Seite über den Browser eines KI-Agenten zu RCE auf dem Host führen kann (Veröffentlichung am 18. Juni).
- AutoJack verkettete drei Schwachstellen in einem Entwicklungs-Build von AutoGen Studio: Localhost-Origin-Vertrauen, fehlende WebSocket-Authentifizierung und Befehlsausführung über Query-Strings.
- Betroffene Routen wurden laut Microsoft nie über PyPI ausgeliefert und der anfällige Branch vor der Offenlegung gehärtet.
- Empfohlene Gegenmaßnahmen umfassen die Inventarisierung aller lokalen Agenten-Dienste, Authentifizierungspflicht für lokale Control Planes, das Verbot von URL-gesteuerten Prozessstarts, Privilegentrennung sowie Logging von Agenten-Interaktionen.
Verknüpfte Unternehmen
2 verknüpfte Unternehmen“Microsoft's AutoJack research, published June 18, is the moment that exemption stops being safe....”
“Anthropic's "Zero Trust for AI Agents" says the same thing from the other side....”
Ontologie & Marktkonzepte
Verwandte Marktsignale & Trends
Aktuelle verifizierte Unternehmensentwicklungen und Deal-Aktivitäten in diesem Marktsegment.
MCP-Sicherheitslücke durch readOnlyHint ermöglicht Remote Code Execution bei KI-Agenten
Der Artikel analysiert einen architektonischen Sicherheitsfehler im Model Context Protocol (MCP): Das Metadatenfeld readOnlyHint ist ein nicht erzwungener Hinweis, den Server fälschen können, sodass bösartige MCP-Server zerstörerische Tools als schreibgeschützt ausgeben. Ein ökosystemweites Audit ergab, dass keines von acht großen Frameworks Tool-Deklarationen zur Laufzeit validiert. Dieses Problem verschärft sich durch Transportrisiken wie unsichere STDIO-Transporte, was Remote Code Execution (RCE) ermöglicht. Der Autor listet mehrere CVEs in Frameworks wie CrewAI, Microsoft AutoGen, LlamaIndex, Haystack und dem Anthropic SDK auf. Zudem wird eine Code-Ebene-Umgehung demonstriert und eine Sicherheitscheckliste sowie eine Laufzeit-Aufrufverifizierung als praktische Abhilfemaßnahme vorgeschlagen, bis protokollweite Verifizierungs-Hooks standardisiert sind.
Ghostjacking: Logs Turned into Commands for AI Agents
Security researchers published a proof-of-concept called "ghostjacking" showing how attackers can embed natural-language commands into logs, alerts, and issue trackers so AI agents with read and write permissions will execute those commands. The PoC chains target systems like Cloudflare WAF logs, Datadog alerts, and Sentry reports to cause DNS changes, execute shell commands, steal cloud credentials, propagate commands to other agents, and persist backdoors in agent memory or configs. Tests used researcher-controlled accounts and public APIs; no CVE has been published and Claude Desktop’s sandbox bypass was reported to Anthropic and patched. The report outlines success/failure conditions, detection signals, MITRE mappings, and an investigation/containment playbook for SOCs and administrators.
KI-Agenten ermöglichen vollautonome Cyberangriffe und automatisierte Exploitation
Eine OSINT-basierte Cyber-Bedrohungsanalyse dokumentiert fünf Vorfälle aus Ende Mai 2026, die einen Paradigmenwechsel markieren: KI wandelt sich vom reinen Assistenzwerkzeug zum autonomen Angriffsakteur und zur neuen Angriffsfläche. Sysdig belegte eine Kompromittierung von Marimo-Notebooks (CVE-2026-39987, CVSS 9.3), bei der ein LLM-Agent eigenständig mehrstufige Pivots durchführte und interne PostgreSQL-Datenbanken extrahierte. Zudem deckte Permiso Security mit 'ChatGPhish' eine Indirect-Prompt-Injection gegen ChatGPT-Renderer auf. Wiz identifizierte unter 'JINX-0164' Supply-Chain-Angriffe auf Krypto-Entwickler via manipulierte npm-Pakete (@velora-dex/sdk) und macOS-RATs. Flankiert wird dies durch eine unauthentifizierte RCE-Kette in Gogs (CVSS 9.4) laut Rapid7 sowie einen KelpDAO/LayerZero-Bridge-Vorfall, der Risiken bei Off-Chain-Verifiern offenlegt. Sicherheitsexperten raten dringend zur Isolierung von Zugangsdaten, Runtime-Verhaltensanalysen sowie dem Abbau ungeprüfter Abhängigkeiten.
Marktsignale & Strategische Shifts in Echtzeit verfolgen
Erstellen Sie benutzerdefinierte Watchlists, um automatisierte, evidenzbasierte Executive Briefings zu erhalten, sobald wesentliche Signale oder Marktverschiebungen auftreten.
