← Voltar ao blog

Falha no Azure DevOps expõe agentes de revisão de código com IA ao sequestro

Uma vulnerabilidade no MCP do Azure DevOps da Microsoft permite que invasores sequestram revisores de IA por meio de comentários ocultos em pull requests. Isso pode levar a acesso não autorizado e vazamento de dados entre projetos.

TL;DR

  • Um comentário invisível em PR pode sequestrar o agente de revisão de código com IA da Microsoft no Azure DevOps.
  • A falha existe no servidor oficial do MCP devido à ausência de proteções contra injeção de prompts.
  • Os atacantes podem acessar projetos para os quais não têm permissões.
  • Dados sensíveis do projeto podem ser vazados silenciosamente durante o processo de revisão comprometido.
  • Organizações usando agentes de IA do Azure DevOps devem auditar imediatamente suas configurações do MCP.

Pesquisadores de segurança descobriram uma falha crítica na plataforma Azure DevOps da Microsoft que permite que agentes mal-intencionados comprometam agentes de revisão de código baseados em inteligência artificial. Ao inserir um comentário invisível especialmente criado em um pull request, os atacantes conseguem manipular o comportamento do servidor oficial do Model Coordination Protocol (MCP) da Microsoft.

Essa manipulação engana o revisor de IA para realizar ações além do seu escopo pretendido, incluindo acessar repositórios e projetos aos quais o invasor não tem direitos legítimos de visualização. A vulnerabilidade decorre da falta de sanitização adequada de entradas em uma das ferramentas principais do MCP, especificamente no tratamento das descrições dos pull requests.

Como o exploit ocorre dentro do contexto confiável de um fluxo automatizado de revisão de código, ele pode operar discretamente, potencialmente exfiltrando código sensível ou metadados do projeto sem acionar alertas tradicionais de segurança.

Como o Ataque Funciona

  • Os atacantes injetam um comentário oculto ou ofuscado no campo de descrição de um pull request.
  • O servidor MCP do Azure DevOps processa essa entrada sem defesas suficientes contra injeção de prompts.
  • O agente de IA comprometido então executa operações não intencionais em nome do revisor.
  • Essas operações podem incluir leitura de arquivos, listagem de diretórios ou acesso a outros repositórios.
  • Os dados coletados pelo agente podem ser enviados de volta para um endpoint controlado pelo atacante.

Impacto e Mitigação

  • Organizações que utilizam revisões de código assistidas por IA no Azure DevOps estão potencialmente expostas.
  • Projetos com acesso público ou amplo acesso interno estão mais vulneráveis.
  • Revisores que usam agentes de IA conectados ao servidor MCP são os mais vulneráveis.
  • A Microsoft reconheceu o problema, mas ainda não lançou uma correção até a data da publicação.
  • As equipes devem desativar ou restringir integrações de agentes de IA até que as mitigations sejam aplicadas.

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.

Falha no Azure DevOps expõe agentes de revisão de código com IA ao sequestro — Agent Breach Blog | Agent Breach