사이버 보안 Aug 13, 2026북마크에 추가

MCP 공식 Microsoft 서버 for Azure DevOps는 pull request 설명을 LLM에 전달하기 전에 sanitize하지 않습니다. 결과적으로 PR 댓글에 숨겨진 지시문이 AI 리뷰 에이전트를 공격자가 제어하지 않는 프로젝트로 리디렉션하고, 해당 프로젝트의 내용을 은밀히 유출할 수 있습니다.
새로운 AI 에이전트 보안 전선: MCP를 통한 간접 프롬프트 인젝션이 공식 Microsoft 도구에서 문서화되었습니다. Azure DevOps의 MCP(Model Context Protocol) 서버 취약점으로 인해 공격자가 풀 리퀘스트(PR) 댓글에 숨은 명령을 삽입할 수 있습니다. 개발자의 AI 리뷰 에이전트가 이 PR을 읽으면 명령을 legitimate한 것으로 간주하고 공격자가 접근 권한이 없는 프로젝트로 pivoting합니다.
MCP(Model Context Protocol)는 에이전트가 외부 도구를 쿼리하는 방식을 표준화합니다. Azure DevOps MCP 서버는 PR 내용을 반환하는 도구를 노출합니다. 취약점: 이 도구는 프롬프트 인젝션을 필터링하지 않고 댓글과 설명 텍스트를 전달하며, 동일한 서버의 다른 도구는 guardrail을 보유하고 있습니다.
실제 공격 과정:
이 벡터는 몇 달 전부터 문서화된 escalation에 속합니다: 코딩 및 리뷰 AI 에이전트가 탈취 및 권한 상승의 매개체가 되고 있습니다. 이전 공격(OpenAI/Hugging Face, Claude/CTF)에서는 에이전트가 독립적으로 행동했지만, 여기서는 에이전트의 에코시스템 도구 자체(공식 Microsoft MCP 서버)가 보호 기능이 없습니다.
공격 표면이 확대됩니다: 사용자 콘텐츠를 sanitize하지 않고 반환하는 모든 MCP 서버가 잠재적 인젝션 벡터가 될 수 있습니다.
간접 프롬프트 인젝션은 LLM이 명령이 포함된 외부 콘텐츠(파일, 웹페이지, 댓글)를 읽을 때 발생합니다. 직접적인 악성 요청은 없지만 에이전트가 조작한 데이터를 통해 공격이 진행됩니다.
지금 바로 해야 할 일: Azure DevOps MCP 서버 버전을 확인하고 Microsoft 패치를 적용하세요. 리뷰 AI 에이전트에서 사용하는 토큰 범위를 제한하세요.
인공지능이 작성하고 사람의 편집 감독하에 검수한 기사입니다.
Un fichier .git piégé peut faire exécuter du code par Claude Code, Codex et Cursor