Tags

1 strona

Azure DevOps

Wada w Azure DevOps MCP pozwala ukrytym komentarzom przejmować agentów AI do przeglądu kodu

Wada w Azure DevOps MCP pozwala ukrytym komentarzom przejmować agentów AI do przeglądu kodu, co może prowadzić do wycieku danych. Jak się bronić.

Odkryto lukę w serwerze Microsoft Azure DevOps MCP, która pozwala ukrytemu komentarzowi w zapytaniu o ściągnięcie (pull request) na przejęcie kontroli nad agentem AI przeglądającym kod. Wykorzystując tę wadę, atakujący może skierować agenta na projekty, do których nie ma uprawnień, i potajemnie wykradać dane, ponieważ serwer zwraca opisy PR bez odpowiednich zabezpieczeń przed wstrzyknięciem poleceń, co prowadzi do egzekucji złośliwych instrukcji w kontekście uprawnień przeglądającego.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)