Уязвимость в Microsoft Azure DevOps MCP позволяет скрытым комментариям к Pull Request захватить AI-агенты ревьюеров
Уязвимость обнаружена в Microsoft Azure DevOps MCP, которая позволяет злоумышленникам использовать скрытые комментарии к_pull request_ для захвата AI-агентов ревьюеров. Таким образом, злоумышленник может получить доступ к проектам, на которые у него нет прав. Эта уязвимость представляет значительную угрозу безопасности для разработчиков, использующих Azure DevOps.
Подробности
Эта уязвимость вызвана отсутсвием в одном из инструментов механизма защиты от внедрения запросов, который должен был быть реализован в MCP-сервере Azure DevOps. Из-за этого недостатка возможно внедрение скрытых комментариев, которые могут контролировать AI-агентов ревьюеров, делая их способными получать доступ к проектам, на которые у злоумышленника нет прав.Что делать
Чтобы защититься от этой уязвимости, разработчикам рекомендуется немедленно обновить Microsoft Azure DevOps MCP до последней версии. Также рекомендовано проверять все комментарии к _pull request_ на наличие скрытых внедрений и использовать дополнительные меры безопасности, такие как проверка подлинности с помощью MFA и шифрование трафика с помощью TLS. Итог: Уязвимость в Azure DevOps MCP представляет значительную угрозу безопасности для разработчиков, но обновление до последней версии и использование дополнительных мер безопасности могут помочь снизить риск атаки. Поэтому важно принять соответствующие меры предосторожности для защиты своих проектов и данных.Источник: The Hacker News
