{"id":420128,"date":"2026-06-19T11:44:00","date_gmt":"2026-06-19T09:44:00","guid":{"rendered":"https:\/\/cms-articles.softonic.io\/es\/?p=420128"},"modified":"2026-06-19T11:44:01","modified_gmt":"2026-06-19T09:44:01","slug":"microsoft-alerta-hoy-de-autojack-un-fallo-de-ejecucion-remota-de-codigo","status":"publish","type":"post","link":"https:\/\/cms-articles.softonic.io\/es\/microsoft-alerta-hoy-de-autojack-un-fallo-de-ejecucion-remota-de-codigo\/","title":{"rendered":"Microsoft alerta hoy de AutoJack: un fallo de ejecuci\u00f3n remota de c\u00f3digo"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Microsoft ha presentado hoy AutoJack, una nueva v\u00eda de ejecuci\u00f3n remota de c\u00f3digo. Seg\u00fan explica la propia compa\u00f1\u00eda, una p\u00e1gina web maliciosa, si consigue cargarse dentro de un agente con capacidad para navegar por internet, puede alcanzar <strong>un servicio local<\/strong> basado en MCP (<em>Model Context Protocol<\/em>) y, desde ah\u00ed, ejecutar procesos arbitrarios en la m\u00e1quina anfitriona.<\/p>\n\n<p class=\"wp-block-paragraph\">Lo m\u00e1s inquietante no es solo el fallo. Es lo que deja ver de fondo: <strong>localhost deja de funcionar<\/strong> como una frontera de confianza realmente s\u00f3lida cuando el mismo sistema puede, al mismo tiempo, recorrer contenido externo y hablar con herramientas y servicios privilegiados del propio equipo.<\/p>\n\n<p class=\"wp-block-paragraph\">Seg\u00fan la investigaci\u00f3n de Microsoft, esto no se parece al exploit cl\u00e1sico de navegador. La compa\u00f1\u00eda lo describe m\u00e1s bien como un caso de <em>confused deputy<\/em>: una situaci\u00f3n en la que un componente con permisos leg\u00edtimos acaba siendo manipulado para actuar en nombre de un atacante. Ah\u00ed est\u00e1 el n\u00facleo del problema. El navegador, por s\u00ed solo, no \u201ccompromete\u201d el equipo; el agente acaba convirti\u00e9ndose, sin pretenderlo, en el puente entre internet y recursos internos que nunca deber\u00edan haber quedado tan expuestos.<\/p>\n\n<p class=\"wp-block-paragraph\">En la prueba de concepto de Microsoft, el objetivo fue AutoGen Studio. M\u00e1s en concreto, la cadena de explotaci\u00f3n un\u00eda tres debilidades: <strong>una lista de or\u00edgenes<\/strong> permitidos en localhost que pod\u00eda aceptarse como v\u00e1lida cuando el agente de navegaci\u00f3n se ejecutaba en local, la ausencia de autenticaci\u00f3n efectiva en rutas WebSocket de MCP y una gesti\u00f3n insegura de `server_params`, que abr\u00eda la puerta a lanzar ejecutables arbitrarios, incluidos <a href=\"https:\/\/powershell.softonic.com\/\" rel=\"noopener\">PowerShell<\/a> o <a href=\"https:\/\/cake-bash.softonic.com\/\" rel=\"noopener\">Bash<\/a>.<\/p>\n\n<p class=\"wp-block-paragraph\">Al encadenar esas tres piezas, un atacante pod\u00eda llegar a <strong>ejecutar procesos<\/strong> en el sistema que alojaba AutoGen Studio sin necesidad de m\u00e1s interacci\u00f3n por parte de la v\u00edctima, siempre seg\u00fan la prueba de concepto de Microsoft. Bastaba con que el agente cargara una p\u00e1gina preparada para el ataque.<\/p>\n\n<p class=\"wp-block-paragraph\">Y ese detalle cambia bastante el marco. Ya no se trata solo de blindar el navegador o el sistema operativo, sino tambi\u00e9n la capa que conecta al agente con archivos, herramientas, sockets locales y procesos del host. Microsoft explic\u00f3 que comunic\u00f3 el problema internamente al Microsoft Security Response Center (MSRC) y que el c\u00f3digo vulnerable con soporte para MCP exist\u00eda \u00fanicamente en <strong>builds de desarrollo<\/strong> de AutoGen Studio.<\/p>\n\n<p class=\"wp-block-paragraph\">La correcci\u00f3n lleg\u00f3 antes de cualquier publicaci\u00f3n p\u00fablica en PyPI, tambi\u00e9n seg\u00fan Microsoft, as\u00ed que el paquete de producci\u00f3n actual <strong>no lleg\u00f3 a verse afectado<\/strong>.<\/p>\n\n<p class=\"wp-block-paragraph\">Microsoft insiste en que este hallazgo no deber\u00eda leerse como un caso aislado. El patr\u00f3n, dice, podr\u00eda afectar a <strong>una clase mucho m\u00e1s amplia<\/strong> de frameworks ag\u00e9nticos capaces de navegar por contenido externo mientras mantienen acceso a herramientas locales, archivos o servicios del sistema.<\/p>\n\n<p class=\"wp-block-paragraph\">La advertencia, adem\u00e1s, encaja con una tendencia m\u00e1s amplia dentro de la seguridad: desde los AI Agent Traps de Google DeepMind hasta casos de <em>agentjacking<\/em> en asistentes de programaci\u00f3n, pasando por fallos reportados en Semantic Kernel y por un incidente divulgado en Microsoft 365 Copilot. Para muchos expertos, las defensas tradicionales ya no alcanzan. Hace falta adoptar enfoques de <em>zero trust<\/em>, aplicar <strong>un sandboxing estricto<\/strong> a las acciones automatizadas y vigilar mejor la capa de interacci\u00f3n entre usuarios, agentes, modelos y recursos locales.<\/p>\n\n<p class=\"wp-block-paragraph\">Por ahora, sigue sin estar claro hasta qu\u00e9 punto este patr\u00f3n afecta ya a <strong>otros frameworks<\/strong> m\u00e1s all\u00e1 del caso analizado.<\/p>","protected":false},"excerpt":{"rendered":"<p>Microsoft ha presentado hoy AutoJack, una nueva v\u00eda de ejecuci\u00f3n remota de c\u00f3digo. Seg\u00fan explica la propia compa\u00f1\u00eda, una p\u00e1gina web maliciosa, si consigue cargarse dentro de un agente con capacidad para navegar por internet, puede alcanzar un servicio local basado en MCP (Model Context Protocol) y, desde ah\u00ed, ejecutar procesos arbitrarios en la m\u00e1quina &hellip; <a href=\"https:\/\/cms-articles.softonic.io\/es\/microsoft-alerta-hoy-de-autojack-un-fallo-de-ejecucion-remota-de-codigo\/\" class=\"more-link\">Continue reading<span class=\"screen-reader-text\"> &#8220;Microsoft alerta hoy de AutoJack: un fallo de ejecuci\u00f3n remota de c\u00f3digo&#8221;<\/span><\/a><\/p>\n","protected":false},"author":9332,"featured_media":420127,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","wpcf-pageviews":0},"categories":[9317],"tags":[],"usertag":[],"vertical":[],"content-category":[14053],"class_list":["post-420128","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-news","content-category-ia"],"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/cms-articles.softonic.io\/es\/wp-json\/wp\/v2\/posts\/420128","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cms-articles.softonic.io\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cms-articles.softonic.io\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/es\/wp-json\/wp\/v2\/users\/9332"}],"replies":[{"embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/es\/wp-json\/wp\/v2\/comments?post=420128"}],"version-history":[{"count":1,"href":"https:\/\/cms-articles.softonic.io\/es\/wp-json\/wp\/v2\/posts\/420128\/revisions"}],"predecessor-version":[{"id":420129,"href":"https:\/\/cms-articles.softonic.io\/es\/wp-json\/wp\/v2\/posts\/420128\/revisions\/420129"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/es\/wp-json\/wp\/v2\/media\/420127"}],"wp:attachment":[{"href":"https:\/\/cms-articles.softonic.io\/es\/wp-json\/wp\/v2\/media?parent=420128"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/es\/wp-json\/wp\/v2\/categories?post=420128"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/es\/wp-json\/wp\/v2\/tags?post=420128"},{"taxonomy":"usertag","embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/es\/wp-json\/wp\/v2\/usertag?post=420128"},{"taxonomy":"vertical","embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/es\/wp-json\/wp\/v2\/vertical?post=420128"},{"taxonomy":"content-category","embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/es\/wp-json\/wp\/v2\/content-category?post=420128"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}