影响分析
这演示了广泛部署的 Microsoft 编写的 MCP 服务器中的单个未清理工具响应如何将受信任的 AI 代码审查代理转换为能够在人类审查者无权访问的项目间进行横向移动的内部威胁,完全通过间接提示注入而无需代码漏洞。
攻击途径
Azure DevOps PR 描述呈现 Markdown,其支持 HTML 注释在 Web UI 中不可见。Microsoft 官方 Azure DevOps MCP 服务器向 AI 代理返回 PR 描述,但不使用应用于其他工具的提示注入清理防护,因此攻击者可以在 PR 评论中嵌入不可见指令来劫持审查者自身的 AI 代理访问未授权的跨项目资源并窃取数据——一个混淆代理漏洞。
受影响系统
Microsoft Azure DevOps MCP 服务器
缓解措施
将聚光灯/清理应用于所有 MCP 工具输出,包括 PR 描述和评论;将代理令牌范围限制为最小权限(按项目)而不是广泛的组织访问;监控代理工具调用跟踪以查找未授权的跨项目操作。