Vulnerabilidad en Microsoft Azure DevOps MCP permite que comentarios ocultos de "Pull Requests" manipulen a los agentes de revisión de IA
CYBERSECURITY ANÁLISIS DESTACADO

Vulnerabilidad en Microsoft Azure DevOps MCP permite que comentarios ocultos de "Pull Requests" manipulen a los agentes de revisión de IA

POR

The Hacker News

FUENTE

The Hacker News

DATE

READ

1 min de lectura

Un solo comentario invisible en una solicitud de extracción de Azure DevOps puede hacer que el propio agente de codificación de IA del revisor se vuelva contra él, llevándolo a proyectos a los que el atacante no tiene …

Un único comentario invisible en una solicitud de extracción de Azure DevOps puede hacer que el propio agente de codificación de IA de un revisor trabaje en su contra, llevándolo a proyectos a los que el atacante no tiene acceso y filtrando silenciosamente lo que encuentra. La vulnerabilidad está en el servidor oficial de Azure DevOps MCP de Microsoft, y funciona porque una de sus herramientas devuelve las descripciones de las solicitudes de extracción sin una barrera contra la inyección de comandos que la empresa tenía.