Mengapa penting
Ini menunjukkan bagaimana respons alat yang tidak disanitasi tunggal dalam server MCP yang luas digunakan dan ditulis oleh Microsoft dapat mengonversi agen tinjauan kode AI yang terpercaya menjadi ancaman orang dalam yang mampu pergerakan lateral di seluruh proyek yang tidak memiliki hak akses reviewer manusia, sepenuhnya melalui injeksi prompt tidak langsung tanpa eksploitasi kode yang diperlukan.
Vektor serangan
Deskripsi PR Azure DevOps merender Markdown, yang mendukung komentar HTML yang tidak terlihat di UI web. Server MCP Azure DevOps resmi Microsoft mengembalikan deskripsi PR ke agen AI tanpa penjaga sanitasi injeksi prompt yang diterapkan ke alat lain, sehingga penyerang dapat menyematkan instruksi tersembunyi dalam komentar PR yang membajak agen AI reviewer mereka sendiri ke dalam mengakses sumber daya lintas proyek yang tidak sah dan mengeluarkan data — kerentanan confused-deputy.
Sistem yang terdampak
Server MCP Azure DevOps Microsoft
Mitigasi
Terapkan spotlighting/sanitasi ke semua output alat MCP termasuk deskripsi PR dan komentar; cakup token agen ke hak istimewa paling sedikit per proyek daripada akses organisasi luas; pantau jejak pemanggilan alat agen untuk tindakan lintas proyek yang tidak sah.