The Hacker News 中文 关注 Microsoft Azure DevOps MCP 漏洞使隐藏的 PR 评论能够劫持 AI 审查代理 Azure DevOps 拉请求中单条不可见的评论即可将审查者自身的 AI 编码代理反制,使其被驱赶至攻击者无权访问的项目中,并悄然泄露其发现的内容。该漏洞存在于微软官方的 Azure DevOps MCP 服务器中,其成因在于该服务器的某个工具返回拉请求描述时,缺少了公司此前已部署的提示注入防护机制。 Microsoft Azure DevOps MCP Flaw Lets Hidden PR Comments Hijack AI Review Agents thehackernews.com Hacker & Security News on Bluesky @hacker.at.thenote.app bsky.app