Кібербезпека

Уразливість Azure DevOps MCP дозволяє прихованим коментарям викрадати дані через AI-агентів

G

Guru Baran

3 хв читання

Прихований шкідливий коментар впливає на AI-агента, який отримує доступ до конфіденційних даних в Azure DevOps.

Нова вразливість в Azure DevOps MCP

Нещодавно виявлена вразливість в офіційному сервері Microsoft Azure DevOps MCP демонструє, як невидимий коментар у запиті на злиття (pull request, PR) може непомітно перехопити AI-асистента розробника та перетворити його на інструмент для викрадення даних. Дослідники безпеки з Manifold Security виявили, що ця помилка дозволяє зловмиснику, маючи доступ лише до одного проєкту, спрямувати агент жертви на викрадення даних з проєктів, до яких зловмисник ніколи не зміг би отримати прямий доступ.

Сервер Azure DevOps MCP надає запити на злиття, конвеєри, вікі та робочі елементи як інструменти, які AI-агент може викликати від імені користувача.

Механізм атаки: Приховані коментарі та ін'єкція підказок

Оскільки описи PR в Azure DevOps підтримують Markdown, зловмисник може вбудувати інструкції всередину HTML-коментаря. Цей коментар не відображається у веб-інтерфейсі, але повертається API без змін. Коли жертва просить свого агента переглянути такий PR, агент поглинає прихований текст і слідує йому, ніби це законна команда. Це класичний випадок непрямої ін'єкції підказок (indirect prompt injection).

У демонстрації концепції, розробленій дослідниками, впроваджений коментар наказував агенту жертви схвалити PR, запустити конвеєр у зовсім іншому проєкті «Payments», прочитати там конфіденційну сторінку вікі та опублікувати її вміст як коментар до PR, який міг бачити зловмисник. При цьому агенту було наказано не згадувати про це людському рецензенту. Оскільки агент працює з власними обліковими даними жертви, він міг отримати доступ до даних, до яких зловмисник не мав прямого доступу.

Проблема «Confused Deputy» та невдалий захист

Ця ситуація є проблемою «confused deputy» (розгубленого заступника): привілейований актор (агент) обманом змушений зловживати своїми повноваженнями від імені когось іншого. Ескалація працює саме тому, що рецензенти, часто старші за того, хто відкрив PR, зазвичай мають ширший доступ до проєкту, ніж учасники, тому зловмисник фактично запозичує ці повноваження через текст, який рецензент навіть не бачить.

Microsoft вже передбачала цей клас ризиків. Сервер використовує захист під назвою «spotlighting», який обгортає ненадійний зовнішній вміст роздільниками, щоб модель могла відрізняти дані від інструкцій. Це виправлення, запроваджене в PR #1062, було застосовано до інструментів, що повертають вміст конвеєрів та вікі, але не до інструменту, що повертає описи PR, залишаючи саме ту точку входу, яку використали зловмисники.

Manifold Security повідомила про проблему до Microsoft Security Response Center, який її визнав та класифікував. На момент публікації CVE не було призначено, і виправлення не було випущено.

Зв'язок зі «смертельною тріадою» агентних ризиків

Дослідники пов'язують цей інцидент з концепцією «смертельної тріади» Саймона Віллісона для агентних ризиків: доступ до приватних даних, вплив на ненадійний вміст та канал для надсилання даних. Будь-який AI-агент, що поєднує всі три елементи, як це робить сервер Azure DevOps MCP, може бути обернений проти свого власника одним шкідливим фрагментом тексту.

Рекомендації для захисників

Команди безпеки, які перевіряють агенти, підключені до MCP, повинні розглянути наступні кроки:

  • Обмежити токени агента до мінімальних привілеїв, лише до проєкту, що переглядається.
  • Завантажувати лише ті домени інструментів MCP, які дійсно потрібні для завдання, використовуючи прапорці обмеження, де це можливо.
  • Виключити виконання конвеєрів, читання вікі та публікацію коментарів з наборів інструментів, призначених лише для перегляду коду.
  • Перевіряти описи PR на наявність прихованих HTML-коментарів та відстежувати сліди викликів інструментів агента на предмет несподіваної міжпроєктної активності.

Основний висновок, зазначають дослідники, полягає в тому, що кожна окрема дія агента була технічно авторизована; небезпека походила від послідовності та прихованого наміру, тому автоматизація, керована агентами, вимагає постійної видимості, а не одноразових аудитів коду.

Що це означає для розробників

Розробники, які використовують AI-асистентів в Azure DevOps, можуть зіткнутися з ризиком викрадення даних. Їхні агенти можуть бути використані для виконання несанкціонованих дій та доступу до конфіденційної інформації в інших проєктах через приховані інструкції в запитах на злиття.

Ключові факти

  • Виявлено вразливість в офіційному сервері Microsoft Azure DevOps MCP.

  • Приховані HTML-коментарі в запитах на злиття (PR) можуть перехопити AI-агента розробника.

  • Атака дозволяє викрадати дані з проєктів, до яких зловмисник не мав прямого доступу.

  • Використовується механізм «indirect prompt injection» (непряма ін'єкція підказок).

  • Microsoft мала захист «spotlighting», але він не був застосований до описів PR.

Джерела

КібербезпекаШтучний інтелектРозробка ПЗ

Джерело

Cyber Security NewsGuru Baran

Azure DevOps MCP Flaw Lets Hidden PR Comments Hijack AI Agents and Steal Data

22 липня 2026 · оновлено 22 липня 2026

Оригінал

Попередні статті

Ілюстрація, що показує співпрацю людини та штучного інтелекту в інженерії даних, де користувач даних взаємодіє з інтерфейсом ШІ, а інженер даних переглядає складні архітектурні схеми.
22 липня 2026Дані та аналітика

Як співпраця людини та ШІ змінює інженерію даних: досвід GovTech

Співпраця людини та штучного інтелекту може вирішити проблему вузьких місць в інженерії даних, звільняючи інженерів від рутинних завдань та надаючи користувачам даних інструменти для прямої роботи з інформацією. GovTech демонструє це на прикладі фреймворку AIDE.

Абстрактна ілюстрація потоку даних з різних джерел до централізованої платформи, де вони обробляються та стають доступними для аналітики та ШІ.
21 липня 2026Дані та аналітика

Послуги Data Engineering: Перетворення даних на надійну основу для бізнесу

Послуги Data Engineering допомагають компаніям перетворити розрізнені дані на надійну основу для швидких рішень, підвищення ефективності та масштабування, вирішуючи проблеми доступності та якості інформації.

Ілюстрація, що зображує адаптивний шар вилучення даних, який збирає інформацію з різноманітних джерел, таких як бази даних, API, хмарні сервіси та електронні таблиці, направляючи її до єдиного призначення.
21 липня 2026Дані та аналітика

Недооцінена частина інженерії даних: проєктування масштабованої екстракції даних

У світі інженерії даних, де увага часто прикута до Spark чи Kafka, фаза екстракції даних залишається недооціненою. Проте, успіх конвеєра часто залежить від інтелектуального проєктування цього шару, а не лише від трансформації.