Il browser dell’agente diventa un canale verso il host

Il punto debole non è una singola pagina web, ma il modello di fiducia che lega browsing e servizi locali: se un agente può visitare contenuti non fidati e parlare con localhost, una pagina può passare dal browser al controllo del host. Qui il problema non è il feed dei pacchetti, ma il percorso di codice upstream che lascia aperto un WebSocket locale troppo fiducioso. Microsoft descrive AutoJack su AutoGen Studio: una pagina malevola può raggiungere il MCP WebSocket locale e innescare processi arbitrari sul sistema. La correzione è arrivata nel main branch upstream con il commit b047730; la superficie colpita non è mai stata inclusa in una release PyPI, quindi il rischio riguarda chi esegue AutoGen Studio da sorgente o da build non rilasciate. La lezione è più ampia di questo prodotto: ogni app AI che unisce browsing di pagine non fidate e accesso a endpoint locali di amministrazione o tooling trasforma localhost in una superficie d’attacco. In questi ambienti, la distinzione tra web e piano di controllo locale non regge più.

Part of the PlainSec briefing for 2026-06-22

Editions

Sources