なぜ重要か
これは、広く展開されているMicrosoft作成MCPサーバーにおける単一の未修正ツール応答がどのように、信頼されたAIコードレビューエージェントを、人間のレビュアーがアクセス権を持たないプロジェクト全体でラテラルムーブメントが可能なインサイダーの脅威に変換できるかを実証しており、コード悪用を必要としない間接プロンプト注入を完全に通じて行われます。
攻撃経路
Azure DevOps PR説明はMarkdownをレンダリングし、これはウェブUIで見えないHTMLコメントをサポートします。MicrosoftのオフィシャルAzure DevOps MCPサーバーは、他のツールに適用されるプロンプト注入サニタイゼーションガードレールなしに、AIエージェントにPR説明を返すため、攻撃者はPRコメントに見えない指示を埋め込んでレビュアー自身のAIエージェントをハイジャックして、権限のないクロスプロジェクトリソースにアクセスしデータを流出させることができます。これは混合代理人脆弱性です。
影響を受けるシステム
Microsoft Azure DevOps MCPサーバー
緩和策
PR説明およびコメントを含むすべてのMCPツール出力にスポットライト/サニタイゼーションを適用してください。エージェント トークンを組織全体のアクセスではなく、最小特権プロジェクトごとにスコープしてください。認可されないクロスプロジェクトアクションについてエージェントツール呼び出しトレースを監視してください。