サイバーセキュリティ Aug 13, 2026ブックマークに追加

MCP公式MicrosoftのAzure DevOps用サーバーは、プルリクエストの説明をLLMに渡す前にサニタイズしていません。その結果、PRのコメントに隠された命令がレビュー用AIエージェントを攻撃者が制御しないプロジェクトにリダイレクトし、その内容を密かに流出させる可能性があります。
新たなセキュリティフロントライン:Microsoft公式ツールでMCP経由の間接的プロンプトインジェクションが文書化されました。Azure DevOpsのMCP(Model Context Protocol)サーバーにおける脆弱性により、攻撃者がプルリクエストのコメントに隠れた命令を挿入できます。開発者のレビューAIエージェントがこのPRを読み込むと、命令を正当なものと解釈し、攻撃者がアクセスできないプロジェクトにエージェントが移動します。
MCP(Model Context Protocol)は、LLMエージェントが外部ツールに問い合わせる方法を標準化します。Azure DevOps MCPサーバーは特に、プルリクエストの内容を返すツールを公開しています。脆弱性:このツールはコメントや説明文のテキストをプロンプトインジェクションをフィルタリングせずに伝達しますが、同じサーバーの他のツールにはそのようなガードレールが備わっています。
具体的な流れ:
このベクターは数か月前から文書化されているエスカレーションの一環です:コーディング・レビューAIエージェントが流出や権限昇格のベクターになっています。以前の攻撃(OpenAI/Hugging Face、Claude/CTF)ではエージェントが自律的に動作していましたが、今回はエコシステム自体のツール(Microsoft公式MCPサーバー)に保護機能が欠けています。
攻撃対象領域が拡大:ユーザー入力をサニタイズせずに返すMCPサーバーはすべて、プロンプトインジェクションの潜在的なベクターとなり得ます。
「間接的」プロンプトインジェクションは、LLMが命令を含む外部コンテンツ(ファイル、Webページ、コメント)を読み込む際に発生します。直接的な悪意あるリクエストはなく、攻撃はエージェントが操作するデータを介して行われます。
今すぐ実施すべきこと:Azure DevOps MCPサーバーのバージョンを確認し、Microsoftのパッチを適用。レビューAIエージェントで使用するトークンのスコープを制限。
本記事は人工知能により作成され、人間の編集管理のもとで校閲されています。
Un fichier .git piégé peut faire exécuter du code par Claude Code, Codex et Cursor