Ciberseguridad Aug 13, 2026Añadir a favoritos

El servidor MCP oficial de Microsoft para Azure DevOps no sanitiza las descripciones de pull requests antes de pasarlas a un LLM. Como resultado, una instrucción oculta en un comentario de PR puede redirigir al agente de revisión de IA hacia proyectos que el atacante no controla, y exfiltrar silenciosamente su contenido.
Nuevo frente en la seguridad de los agentes de IA: la inyección de prompts indirecta a través de MCP acaba de ser documentada en una herramienta oficial de Microsoft. Una vulnerabilidad en el servidor MCP (Model Context Protocol) de Azure DevOps permite a un atacante insertar una instrucción oculta en un comentario de solicitud de extracción. Cuando el agente de IA de revisión de un desarrollador lee esta PR, interpreta la instrucción como legítima y pivota hacia proyectos a los que el atacante no tiene acceso.
El protocolo MCP (Model Context Protocol) estandariza la forma en que los agentes LLM consultan herramientas externas. El servidor MCP de Azure DevOps expone, entre otras cosas, una herramienta que devuelve el contenido de las solicitudes de extracción. La vulnerabilidad: esta herramienta transmite el texto de los comentarios y descripciones sin filtrar las inyecciones de prompts, mientras que otras herramientas del mismo servidor sí cuentan con esta protección.
Secuencia concreta:
Este vector se enmarca en una escalada documentada durante varios meses: los agentes de IA de codificación y revisión se están convirtiendo en vectores de exfiltración y escalada de privilegios. A diferencia de ataques anteriores en los que el agente actuaba de forma autónoma (OpenAI/Hugging Face, Claude/CTF), aquí es la herramienta del ecosistema en sí (el servidor MCP oficial de Microsoft) la que carece de protección.
La superficie de ataque se amplía: cualquier servidor MCP que devuelva contenido de usuario no saneado es potencialmente un vector de inyección.
La prompt injection 'indirecta' se produce cuando el LLM lee contenido externo (archivo, página web, comentario) que contiene una instrucción. No hay una consulta maliciosa directa: el ataque pasa por los datos manipulados por el agente.
Acción inmediata: verificar la versión de su servidor Azure DevOps MCP y aplicar el parche de Microsoft. Restringir los ámbitos de los tokens utilizados por los agentes de IA de revisión.
Artículo producido por inteligencia artificial, revisado bajo control editorial humano.
Un fichier .git piégé peut faire exécuter du code par Claude Code, Codex et Cursor