Blog članak

Azure DevOps MCP propust omogućuje skrivenim PR komentarima preuzimanje AI agenata — što timovi trebaju znati

Ranjivost confused deputy u Microsoftovom Azure DevOps MCP poslužitelju napadačima omogućuje korištenje nevidljivih HTML komentara u pull requestovima za preuzimanje AI kodnih agenata i krađu podataka iz drugih projekata. Popravak još nije objavljen (stanje: 22. srpnja 2026.).

Azure DevOps MCP propust: skriveni PR komentari preuzimaju AI agente

Dana 21. srpnja 2026. godine, Manifold Security objavio je otkriće ranjivosti tipa confused deputy u Microsoftovom službenom Azure DevOps Model Context Protocol (MCP) poslužitelju. Propust omogućuje napadaču s pisanim pristupom jednom Azure DevOps projektu da preuzme recenzentov AI kodni agent — koristeći nevidljivi tekst u opisu pull requesta — i ukrade podatke iz projekata kojima napadač inače ne može pristupiti.

Microsoft je potvrdio nalaz i provodi istragu, ali do 22. srpnja nije objavljen nikakav popravak niti CVE. Najnovije izdanje (v2.8.0, 24. lipnja) ne adresira ovaj problem.

Kako napad funkcionira

Ranjivost kombinira tri elementa kako bi okrenula AI asistenta protiv vlastitog korisnika:

1. Dostava putem HTML komentara. Azure DevOps PR opisi podržavaju Markdown, uključujući HTML komentare (<!-- ... -->). Napadač otvara naizgled normalan PR, ali skriva zlonamjerne upute unutar bloka komentara. U Azure DevOps web sučelju komentar se prikazuje kao ništa — recenzent vidi čist, bezazlen opis. No REST API vraća komentar doslovce, a MCP poslužiteljev alat repo_get_pull_request_by_id prosljeđuje ga izravno u agentov kontekst.

2. Preuzimanje cilja. Recenzent traži od svog AI kodnog agenta da pregleda PR, a skrivene upute prepisuju agentov zadatak usred izvršavanja. Injektirani tekst može, primjerice, naložiti agentu da pokrene pipeline u drugom projektu, pročita povjerljivu wiki stranicu i objavi njezin sadržaj kao komentar na napadačev PR.

3. Eskalacija vjerodajnica. Agent radi s recenzentovim vjerodajnicama, čime napadač posuđuje povlašteni pristup bez izravnog diranja ciljnog projekta. Manifold Security potvrdio je napad s GitHub Copilot CLI i Claude Code, potvrđujući da propust leži u MCP poslužiteljskom kodu, a ne u pojedinom agentu.

Spotlighting propust

Microsoft je već izgradio obranu za ovu klasu napada. U PR #1062 (spojen 30. ožujka 2026.), tim je uveo “spotlighting” — kriptografski sigurne, nonce-based graničnike koji omotavaju nepouzdani vanjski sadržaj kako bi LLM mogao razlikovati podatke od instrukcija. Implementacija koristi 128-bitne kriptografske nasumične nonce vrijednosti i primijenjena je na wiki_get_page_content i pipelines_get_build_log_by_id.

Problem: repo_get_pull_request_by_id nikada nije dobio spotlighting tretman. Upravo je to alat koji vraća PR opise — jedinu površinu koju napadač izravno kontrolira. Alat i dalje vraća neobrađeni, nepročišćeni tekst u LLM kontekst, čineći cijelu zaštitu zaobilaznom za najkritičniju ulaznu točku.

Zašto je ovo važno: smrtonosni trio

Okvir “lethal trifecta” sigurnosnog istraživača Simona Willisona objašnjava zašto je ovaj napad tako teško obraniti samo detekcijom:

  1. Pristup privatnim podacima — agent posjeduje žrtvine vjerodajnice
  2. Izloženost nepouzdanom sadržaju — agent čita napadačeve PR opise
  3. Način slanja podataka van — agent može objavljivati PR komentare koje napadač čita

Bilo koji AI agent sa sve tri sposobnosti može biti okrenut protiv vlasnika jednim jedinim tekstom. Većina istinski korisnih kodnih agenata posjeduje sve tri.

Širi utjecaj

Površina napada nadilazi ručne recenzije. Kako timovi usvajaju automatizirane PR recenzentske tijekove rada — trijažne botove, generatore sažetaka, automatiziranu analizu — postavljeni opis aktivira se samostalno. Što je pipeline automatiziraniji, to je veći radijus eksplozije i duže krađa ostaje neprimijećena.

Palo Alto Networksova jedinica Unit 42 katalogizirala je HTML komentare kao utvrđenu tehniku Indirect Prompt Injection (IDPI) dostave u izvješću iz ožujka 2026., identificirajući 22 različite metode injekcije uočene u divljini. Ovaj napad slijedi dobro dokumentirani obrazac.

Ranjivost također ima povijesni presedan. Invariant Labs je demonstrirao identičan problem protiv GitHub MCP poslužitelja u svibnju 2025. — obrazac koji se sada ponavlja s Azure DevOpsom.

Microsoftov odgovor

Glasnogovornik Microsofta:

  • zahvalio je Manifold Securityju na koordiniranom otkrivanju
  • okarakterizirao je problem kao “poznatu klasu AI rizika” koja informira kontinuirani rad na zaštitnim mjerama
  • nije se obvezao na konkretne promjene koda niti dodjelu CVE-a
  • preporučio je ograničavanje pristupa projektima i “pregled predloženih promjena prije nego što zatražite od AI alata da djeluje na njima” — iako korisni teret ostaje nevidljiv u sučelju

Praktične mjere ublažavanja

Dok ne bude objavljen popravak, organizacije koje koriste Azure DevOps MCP mogu smanjiti izloženost:

  1. Tokeni s najmanjom razinom privilegija — ograničite agentov token na projekt koji se recenzira, a ne na cijelu organizaciju. Token ograničen na jedan projekt ne može se koristiti za međuprojektni pristup podacima.

  2. Uski opseg MCP alata — učitajte samo alate potrebne za zadatak. Isključite pipelines_run_pipeline i wiki_get_wiki_page_content iz skupa alata za pregled koda koristeći -d zastavicu u lokalnom MCP poslužitelju.

  3. Potvrda po alatu — zahtijevajte ljudsku potvrdu prije međuprojektnih pipeline pokretanja ili wiki čitanja, dodajući odobravajuća vrata koja automatizirane injekcije ne mogu zaobići.

  4. Skenirajte otvorene PR-ove — provjerite postojeće PR opise za skrivene HTML komentare koji bi mogli već sadržavati injekcijske korisne terete.

  5. Revidirajte tragove agenta — pratite neočekivana međuprojektna pipeline pokretanja, wiki čitanja ili objave PR komentara tijekom recenzentskih sesija.

Prakse praćenja i nadzora obrađene u članku Observability for AI Agents: What to Log, Trace, and Alert On pružaju praktično polazište za otkrivanje anomalnog ponašanja agenta.

Što ovo znači za implementacije AI agenata

Ovo otkriće pojačava obrazac koji viđamo iznova u 2026.: MCP poslužitelji, konektori i dodaci — posrednički sloj između AI agenata i korporativnih alata — postaju kritična i nedovoljno zaštićena napadna površina.

Stvarnost je da se prompt injection ne može u potpunosti spriječiti samo ponašanjem agenta kada poslužitelj vraća nepouzdani sadržaj u istom kanalu kao i pouzdane instrukcije. Microsoftov spotlighting pristup zvučna je tehnička obrana — ali je učinkovita samo kada se dosljedno primjenjuje na svaki alat koji vraća sadržaj. Jedan propust, kao što ova ranjivost dokazuje, može se iskoristiti.

Za dublji uvid u strategije obrane od prompt injectiona, članak Securing AI Agents Against Prompt Injection — IBM Technology pokriva produkcijski testirane pristupe obrane u dubini koji se odnose na ovu klasu napada.

Trenutni status

DetaljVrijednost
OtkrivačManifold Security
Datum otkrivanja21. srpnja 2026.
CVENije dodijeljen (stanje: 22. srpnja)
Objavljen popravakNe (v2.8.0 najnoviji, 24. lipnja)
Vektor napadaHTML komentar u PR opisu
Korijenski uzrokrepo_get_pull_request_by_id bez spotlightinga
Zaštitni PR#1062 — primijenjen samo na wiki i pipeline alate
Testirani agentiGitHub Copilot CLI, Claude Code

Otkriće je koristan podsjetnik da, kako AI kodni agenti postaju standard u inženjerskim tijekovima rada, sigurnost infrastrukture koja ih povezuje s razvojnim alatima zaslužuje istu razinu nadzora koju primjenjujemo na API-je i autentifikacijske sustave. Jedna nezaštićena krajnja točka može pretvoriti produktivni alat u kanal za krađu podataka.

Povezana područja

Ova su područja rada usklađena s temom članka i daju čišći prijelaz od edukativnog sadržaja do konkretne implementacije.

Nastavite čitati

Prvo po zajedničkim kategorijama, a zatim po najjačem preklapanju u tagovima.