【AI复盘】针对AI Agent的AutoJack攻击事件
一个恶意URL,无需用户交互,即可劫持AI Agent在宿主机上执行任意代码——这是微软2026年6月18日披露的AutoJack攻击。
该漏洞链横跨三个CWE:CWE-1385(Origin验证被Agent浏览器绕过)→ CWE-306(MCP路径认证缺失)→ CWE-78(URL参数直接执行系统命令)。
核心问题在于,AI Agent既能浏览互联网,又能与本地特权服务通信,"localhost=可信"这一传统假设被彻底打破。
修复方案(commit b047730)将参数存储改为服务端绑定、收紧认证skip-list,但根本性风险依然存在:当Agent成为人机交互的主界面,它同时也成了攻击者的入口。
这不是某个函数的bug,而是整个系统设计假设的失效。AI Agent安全已从"理论风险"进入"可实战利用"阶段,安全左移已非可选,而是必选。