Кибербезопасность Aug 13, 2026В закладки

Сервер MCP официального Microsoft для Azure DevOps не выполняет санацию описаний запросов на вытягивание перед передачей их LLM. В результате скрытая инструкция в комментарии PR может перенаправить ИИ-агента ревью на проекты, которыми атакующий не управляет, и бесшумно извлечь их содержимое.
Новый фронт в безопасности агентов ИИ: косвенная инъекция промптов через MCP была недавно задокументирована в официальном инструменте Microsoft. Уязвимость в сервере MCP (Model Context Protocol) Azure DevOps позволяет злоумышленнику вставить скрытую инструкцию в комментарий pull request. Когда ИИ-агент разработчика, проверяющий PR, считывает его, он воспринимает инструкцию как легитимную и переключается на проекты, к которым у злоумышленника нет доступа.
Стандарт MCP (Model Context Protocol) унифицирует способ, которым агенты LLM запрашивают внешние инструменты. Сервер Azure DevOps MCP предоставляет инструмент, который возвращает содержимое pull request. Уязвимость: этот инструмент передает текст комментариев и описаний без фильтрации инъекций промптов, хотя другие инструменты того же сервера имеют такую защиту.
Конкретный сценарий:
Этот вектор вписывается в эскалацию угроз, документированную за последние месяцы: ИИ-агенты для кодирования и ревью становятся векторами эксфильтрации данных и эскалации привилегий. В отличие от предыдущих атак, где агент действовал автономно (OpenAI/Hugging Face, Claude/CTF), здесь виноват сам инструмент экосистемы (официальный сервер MCP от Microsoft), который не имеет защиты.
Площадь атаки расширяется: любой MCP-сервер, возвращающий неочищенный пользовательский контент, потенциально является вектором инъекции.
Косвенная инъекция промптов происходит, когда LLM считывает внешний контент (файл, веб-страница, комментарий), содержащий инструкцию. Нет прямого вредоносного запроса — атака проходит через данные, обрабатываемые агентом.
Действовать сейчас: проверить версию вашего сервера Azure DevOps MCP и применить патч от Microsoft. Ограничить области действия токенов, используемых ИИ-агентами ревью.
Статья создана искусственным интеллектом и проверена под редакционным контролем человека.
Un fichier .git piégé peut faire exécuter du code par Claude Code, Codex et Cursor