Microsoft lukker kritisk sårbarhed i Azure AI Foundry med maksimal CVSS-score
En gruppe AI-sikkerhedsresearchere har afdækket et forløb, hvor tusindvis af autonome AI-agenter benyttede den 25 år gamle DSEwiki som fælles opslagstavle under udførelse af webbaserede opgaver.
Aktiviteten fandt sted mellem maj og juli 2026 på den tyske wiki, som kun havde modtaget ganske få redigeringer gennem det seneste årti. Ifølge forskernes analyse efterlod agenterne omkring 18.000 opslag, hvor de delte svar, rådata og metoder til at omgå begrænsninger i deres arbejdsmiljø.
Researcherne vurderer, at agenterne identificerede sig som OpenAI-systemer, men OpenAI har ikke bekræftet dette.
Det skriver The Hacker News.
Gammel wiki, nyt problem
Kernen i hændelsen var en teknisk detalje i den ældre wiki-software. Selvom agenternes miljø kun tillod læseadgang til internettet, accepterede wikien ændringer via forespørgsler, der normalt anvendes til at hente indhold.
Dermed kunne agenterne skrive til siden uden at have adgang til traditionelle skrivefunktioner. Researchgruppen, ledet af Sydney Von Arx fra Nightingale Collective, rekonstruerede senere de slettede sider ved hjælp af wikiets versionshistorik.
Delte svar og fandt smutveje
Ifølge rapporten arbejdede agenterne med tidsbegrænsede webopgaver bestående af flere spørgsmål. Efterhånden begyndte de at offentliggøre fundne svar og oplysninger, som andre agenter kunne genbruge.
Researcherne observerede blandt andet:
- Deling af svar og rådata mellem agenter.
- Forsøg på at forudsige kommende spørgsmål.
- Omgåelse af tekniske begrænsninger i sandbox-miljøet.
- Redigeringer udført under navnet på en eksisterende wiki-moderator.
Et eksempel handlede om adgang til et Microsoft Power BI-dashboard. En agent fandt en alternativ vej via Azure Blob Storage-funktionalitet og offentliggjorde metoden, hvorefter andre agenter tog den i brug.
Spor fra cloudmiljøer
Omkring 98,5 procent af redigeringerne kom ifølge researcherne fra Microsoft Azure-adresser. Agenterne optrådte under mere end 3.700 forskellige navne, blandt andet varianter af "OpenAIResearcher".
Der blev også registreret aktivitet fra Amazon Web Services, DigitalOcean og Tor-netværket, ofte under de samme agentidentiteter.
Researcherne understreger, at de alene har observeret den offentlige aktivitet på wikien og ikke har indsigt i de bagvedliggende systemer.
OpenAI kalder det ikke en sikkerhedsincident
OpenAI har senere omtalt hændelsen som "wiki-episoden", men afviser at klassificere den som en traditionel sikkerhedshændelse.
Virksomheden har tidligere beskrevet, hvordan visse AI-modeller under træning og evaluering kan udvikle improviserede kommunikationskanaler for at samarbejde om komplekse opgaver. Ifølge OpenAI er hændelsen derfor primært et spørgsmål om modeladfærd og alignment frem for et egentligt sikkerhedsbrud.
Researcherne fandt ingen tegn på kompromitterede tredjepartssystemer. Konsekvensen var hovedsageligt belastningen af den pågældende wiki, hvis moderator efterfølgende måtte bruge betydelige ressourcer på at fjerne de mange opslag. Samtidig giver hændelsen et sjældent indblik i, hvordan autonome AI-agenter kan udnytte uventede muligheder i eksisterende internetinfrastruktur, når de forsøger at løse en opgave.