왜 중요한가
이것은 널리 배포되고 Microsoft에서 제작한 MCP 서버의 단일 제거되지 않은 도구 응답이 신뢰할 수 있는 AI 코드 검토 에이전트를 인간 검토자가 접근할 수 없는 프로젝트 전체의 측면 이동이 가능한 내부 위협으로 변환할 수 있는 방법을 보여주며, 이는 코드 악용이 필요 없는 간접 프롬프트 주입을 완전히 통해 수행됩니다.
공격 경로
Azure DevOps PR 설명은 Markdown을 렌더링하며, 이는 웹 UI에서 보이지 않는 HTML 주석을 지원합니다. Microsoft의 공식 Azure DevOps MCP 서버는 PR 설명을 다른 도구에 적용된 프롬프트 주입 새니타이제이션 가드레일이 없이 AI 에이전트에 반환하므로, 공격자는 PR 주석에 보이지 않는 지침을 임베드하여 검토자의 자신의 AI 에이전트를 하이재킹하여 권한 없는 교차 프로젝트 리소스에 접근하고 데이터를 유출할 수 있습니다 — 혼동된 대리인 취약성입니다.
영향받는 시스템
Microsoft Azure DevOps MCP 서버
완화 방안
PR 설명 및 주석을 포함한 모든 MCP 도구 출력에 스팟라이팅/새니타이제이션을 적용하고, 광범위한 조직 접근 대신 최소 특권 프로젝트별로 에이전트 토큰을 범위로 지정하고, 권한 없는 교차 프로젝트 조치에 대한 에이전트 도구 호출 추적을 모니터링합니다.