
Vulnerabilidad en Microsoft Azure DevOps MCP permite que comentarios ocultos de "Pull Requests" manipulen a los agentes de revisión de IA
POR
The Hacker News
FUENTE
The Hacker News
DATE
READ
1 min de lectura
Un solo comentario invisible en una solicitud de extracción de Azure DevOps puede hacer que el propio agente de codificación de IA del revisor se vuelva contra él, llevándolo a proyectos a los que el atacante no tiene …
Un único comentario invisible en una solicitud de extracción de Azure DevOps puede hacer que el propio agente de codificación de IA de un revisor trabaje en su contra, llevándolo a proyectos a los que el atacante no tiene acceso y filtrando silenciosamente lo que encuentra. La vulnerabilidad está en el servidor oficial de Azure DevOps MCP de Microsoft, y funciona porque una de sus herramientas devuelve las descripciones de las solicitudes de extracción sin una barrera contra la inyección de comandos que la empresa tenía.