Microsoft, yapay zeka ajan arayüzü AutoGen Studio'daki AutoJack açığını kapattı. Zararlı sayfa, geliştirici bilgisayarında uzaktan kod çalıştırabiliyordu.
Ne oldu?
Microsoft, açık kaynaklı çok ajanlı yapay zeka çerçevesi AutoGen'in görsel prototipleme arayüzü AutoGen Studio'da "AutoJack" adı verilen bir güvenlik zafiyet zincirini giderdi. Açık, yerel makinede çalışan AutoGen Studio'nun Model Context Protocol (MCP) WebSocket uç noktasına, aynı cihaz üzerindeki yapay zeka ajanının ziyaret ettiği kötü amaçlı bir web sayfası üzerinden komut enjekte edilmesine olanak tanıyordu. Saldırgan, base64 kodlu `server_params` parametresi ile istediği PowerShell, Bash veya başka bir işletim sistemi komutunu çalıştırabiliyordu; Microsoft bu etkiyi hesap makinesi (calc.exe) başlatarak gösterdi. Sorun, üç ayrı zayıflığın birleşiminden kaynaklanıyordu: WebSocket kaynağı olarak localhost'a aşırı güven, `/api/mcp/*` yolları için kimlik doğrulama denetiminin atlanması ve URL'den gelen parametrelerin doğrudan işletim sistemine aktarılması. Microsoft, söz konusu uç noktayı sertleştiren `b047730` commit'ini ana dalda yayımladı.
Neden önemli?
AutoJack, yapay zeka ajanlarının kendilerinin bir saldırı aracına dönüştürülebileceğini gösteren dikkat çekici bir örnek. Geliştiricilerin yerel bilgisayarında çalışan ve web tarama, kod çalıştırma, API çağrısı yapma yetkisi olan bir ajan, kötü amaçlı bir sayfayı açtığında aynı makinedeki "güvenilir localhost" sınırını aşarak işletim sistemine komut gönderebiliyor. Bu durum, ajan çerçevelerinin hızla gelişirken yerel kontrol uç noktalarına yeterli kimlik doğrulama ve girdi doğrulama mekanizmaları koymadan yaygınlaştırılmasının risklerini ortaya koyuyor. Ayrıca saldırgan, yalnızca bir web sayfası ziyaretiyle geliştirici hesabının yetkilerinde kod çalıştırabildiğinden, kaynak kodları, API anahtarları ve kimlik bilgileri çalınabilir, zararlı yazılım yüklenebilir veya kurumsal ağa yatay yayılım sağlanabilir. Olay aynı zamanda, "sadece localhost'da çalışıyor" varsayımının yeterli güvenlik sağlamadığını ve geliştirme dallarındaki (main branch) yeni özelliklerin üretim öncesi sert denetim gerektirdiğini hatırlatıyor.
Kim veya ne etkileniyor?
Doğrudan etkilenen kesim, AutoGen Studio'yu Microsoft'un resmi Python Package Index (PyPI) paketleri yerine GitHub'daki ana (main) daldan derleyen geliştiricilerdir; zafiyet, MCP eklentisinin eklendiği ve sertleştirme commit'i yayımlanan tarih arasındaki pencerede bu şekilde kurulum yapanları etkilemiştir. Microsoft'a göre sorun herhangi bir PyPI sürümüne yansımamıştır, dolayısıyla `pip` ile yükleyen son kullanıcılar risk altında değildir. Ancak konsept olarak, AutoGen benzeri ajan çerçevelerini kullanan, yerel MCP veya WebSocket tabanlı yönetim uç noktası çalıştıran, geliştirme ortamında yüksek ayrıcalıklarla çalışan ve tarayıcı tabanlı içerikleri işleyen tüm geliştiriciler ve şirketler dolaylı ders çıkaracak bir hedef kitledir. Özellikle kaynak kod, bulut API anahtarı veya veritabanı erişimi barındıran iş istasyonlarında bu tür araçları deneyen ekipler riski artırmaktadır.
Ne yapılmalı?
İlk adım olarak AutoGen Studio'yu en son ana dal veya resmi PyPI kararlı sürümüne güncellemek; söz konusu sertleştirme commit'inden önceki geliştirme dalından derlenmiş kurulumlar varsa yeniden kurulum yapmak veya bu kurulumları değiştirmek gerekir. Geliştiriciler, yerel ajan araçlarını korumalı sanal makine (VM) veya container içinde, mümkünse ayrıcalıkları sınırlandırarak çalıştırmalı; ajanın internetten gelen içeriği işlemesini gerektiren testleri izole ortamlarda yapmalıdır. Ayrıca kendi araçlarında localhost/WebSocket uç noktaları için kaynak (origin) doğrulama, kimlik doğrulama ve girdi filtreleme kontrolleri bulunup bulunmadığını denetlemeli; URL parametrelerinin doğrudan işletim sistemi komutuna aktarılmasına izin veren kalıplardan kaçınmalıdır. Güvenlik ekipleri, yapay zeka geliştirme ortamlarındaki yerel MCP ve benzeri kontrol düzlemlerini kritik yüzeyler olarak değerlendirmeli, süreçleri ve ağ trafiğini izlemeli ve geliştirme dallarındaki yeni özellikleri üretime alınmadan önce otomatik ve manuel kod incelemesinden geçirmelidir. Ayrıntılar için
BleepingComputer,
Microsoft Security Blog ve
GitHub commit b047730 kaynaklarına başvurulabilir.