网络安全 Aug 13, 2026加入收藏

MCP 官方 Microsoft 服务器用于 Azure DevOps 的服务在将拉取请求描述传递给 LLM 之前未对其进行清理。结果:PR 评论中的隐藏指令可能会将 AI 审查代理重定向至攻击者无法控制的项目,并静默窃取其内容。
人工智能代理安全的新战线:通过 MCP 进行的间接提示词注入刚被微软官方工具记录在案。Azure DevOps 中 MCP(Model Context Protocol)服务器的一个漏洞允许攻击者在拉取请求(PR)的评论中插入隐藏指令。当开发者的 AI 代理审查此 PR 时,会将该指令视为合法并转向攻击者无权访问的项目。
MCP(Model Context Protocol)标准化了 LLM 代理如何查询外部工具的方式。Azure DevOps MCP 服务器尤其暴露了一个工具,用于返回拉取请求的内容。漏洞在于:该工具传输评论和描述文本时未过滤提示词注入,而同一服务器上的其他工具却配备了此类防护栏。
具体攻击流程:
该向量是数月来记录的一系列升级的一部分:编码和审查 AI 代理已成为数据泄露与权限提升的载体。与以往攻击不同(代理独立行动:OpenAI/Hugging Face、Claude/CTF),此次攻击向量正是生态系统本身的工具(微软官方 MCP 服务器)缺乏保护。
攻击面扩大:任何返回未经清理的用户内容的 MCP 服务器都可能成为注入向量。
间接提示词注入发生在 LLM 读取包含指令的外部内容(文件、网页、评论)时。攻击并非直接发送恶意请求——而是通过被代理操纵的数据进行。
立即行动:检查 Azure DevOps MCP 服务器版本并应用微软补丁。限制 AI 代理审查 token 的作用域。
本文由人工智能撰写,并经人工编辑审核。
Un fichier .git piégé peut faire exécuter du code par Claude Code, Codex et Cursor