IA

Microsoft alerta hoy de AutoJack: un fallo de ejecución remota de código

Microsoft alerta hoy de AutoJack: un fallo de ejecución remota de código

Anthony John Padilla

  • 19 de junio de 2026
  • Actualizado: 19 de junio de 2026 a las 9:44
Microsoft alerta hoy de AutoJack: un fallo de ejecución remota de código

Microsoft ha presentado hoy AutoJack, una nueva vía de ejecución remota de código. Según explica la propia compañía, una página web maliciosa, si consigue cargarse dentro de un agente con capacidad para navegar por internet, puede alcanzar un servicio local basado en MCP (Model Context Protocol) y, desde ahí, ejecutar procesos arbitrarios en la máquina anfitriona.

Lo más inquietante no es solo el fallo. Es lo que deja ver de fondo: localhost deja de funcionar como una frontera de confianza realmente sólida cuando el mismo sistema puede, al mismo tiempo, recorrer contenido externo y hablar con herramientas y servicios privilegiados del propio equipo.

Según la investigación de Microsoft, esto no se parece al exploit clásico de navegador. La compañía lo describe más bien como un caso de confused deputy: una situación en la que un componente con permisos legítimos acaba siendo manipulado para actuar en nombre de un atacante. Ahí está el núcleo del problema. El navegador, por sí solo, no “compromete” el equipo; el agente acaba convirtiéndose, sin pretenderlo, en el puente entre internet y recursos internos que nunca deberían haber quedado tan expuestos.

En la prueba de concepto de Microsoft, el objetivo fue AutoGen Studio. Más en concreto, la cadena de explotación unía tres debilidades: una lista de orígenes permitidos en localhost que podía aceptarse como válida cuando el agente de navegación se ejecutaba en local, la ausencia de autenticación efectiva en rutas WebSocket de MCP y una gestión insegura de `server_params`, que abría la puerta a lanzar ejecutables arbitrarios, incluidos PowerShell o Bash.

Al encadenar esas tres piezas, un atacante podía llegar a ejecutar procesos en el sistema que alojaba AutoGen Studio sin necesidad de más interacción por parte de la víctima, siempre según la prueba de concepto de Microsoft. Bastaba con que el agente cargara una página preparada para el ataque.

Y ese detalle cambia bastante el marco. Ya no se trata solo de blindar el navegador o el sistema operativo, sino también la capa que conecta al agente con archivos, herramientas, sockets locales y procesos del host. Microsoft explicó que comunicó el problema internamente al Microsoft Security Response Center (MSRC) y que el código vulnerable con soporte para MCP existía únicamente en builds de desarrollo de AutoGen Studio.

La corrección llegó antes de cualquier publicación pública en PyPI, también según Microsoft, así que el paquete de producción actual no llegó a verse afectado.

Microsoft insiste en que este hallazgo no debería leerse como un caso aislado. El patrón, dice, podría afectar a una clase mucho más amplia de frameworks agénticos capaces de navegar por contenido externo mientras mantienen acceso a herramientas locales, archivos o servicios del sistema.

La advertencia, además, encaja con una tendencia más amplia dentro de la seguridad: desde los AI Agent Traps de Google DeepMind hasta casos de agentjacking en asistentes de programación, pasando por fallos reportados en Semantic Kernel y por un incidente divulgado en Microsoft 365 Copilot. Para muchos expertos, las defensas tradicionales ya no alcanzan. Hace falta adoptar enfoques de zero trust, aplicar un sandboxing estricto a las acciones automatizadas y vigilar mejor la capa de interacción entre usuarios, agentes, modelos y recursos locales.

Por ahora, sigue sin estar claro hasta qué punto este patrón afecta ya a otros frameworks más allá del caso analizado.

Últimos artículos

Cargando el siguiente artículo

Sesión iniciada en Softonic como