脆弱性  ·  2026-07-31

Microsoft Azure DevOps MCPサーバー - 隠されたPRコメントがAIレビューエージェントをハイジャック(混合代理人)

脆弱性High 影響度Global
これは、広く展開されているMicrosoft作成MCPサーバーにおける単一の未修正ツール応答がどのように、信頼されたAIコードレビューエージェントを、人間のレビュアーがアクセス権を持たないプロジェクト全体でラテラルムーブメントが可能なインサイダーの脅威に変換できるかを実証しており、コード悪用を必要としない間接プロンプト注入を完全に通じて行われます。
Azure DevOps PR説明はMarkdownをレンダリングし、これはウェブUIで見えないHTMLコメントをサポートします。MicrosoftのオフィシャルAzure DevOps MCPサーバーは、他のツールに適用されるプロンプト注入サニタイゼーションガードレールなしに、AIエージェントにPR説明を返すため、攻撃者はPRコメントに見えない指示を埋め込んでレビュアー自身のAIエージェントをハイジャックして、権限のないクロスプロジェクトリソースにアクセスしデータを流出させることができます。これは混合代理人脆弱性です。
Microsoft Azure DevOps MCPサーバー
PR説明およびコメントを含むすべてのMCPツール出力にスポットライト/サニタイゼーションを適用してください。エージェント トークンを組織全体のアクセスではなく、最小特権プロジェクトごとにスコープしてください。認可されないクロスプロジェクトアクションについてエージェントツール呼び出しトレースを監視してください。
The Hacker News - Microsoft Azure DevOps MCP Flaw Lets Hidden PR Comments Hijack AI Review Agents
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →