Уязвимость в Microsoft Azure D... Заметка
The Hacker News на русском

Уязвимость в Microsoft Azure DevOps MCP позволяет скрытым комментариям в PR перехватывать агентов ИИ-ревью

Один невидимый комментарий в запросе на слияние Azure DevOps может обернуть собственный ИИ-агент кодирования рецензента против него, заставив его проникнуть в проекты, к которым у злоумышленника нет прав доступа, и тихо сливая то, что он найдет.Уязвимость находится в официальном сервере Azure DevOps MCP от Microsoft и работает потому, что один из его инструментов возвращает описания запросов на слияние без защиты от внедрения подсказок, которую компания имела.
CdXz5zHNQW_VsBvN55DBd.jpeg