Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Fallo en Azure DevOps permite que comentarios ocultos en PR secuestren agentes de IA y roben datos


Se ha descubierto una vulnerabilidad en el servidor MCP oficial de Azure DevOps de Microsoft que permite que un comentario invisible en una solicitud de extracción (*pull request*) secuestre el asistente de IA de un desarrollador. Según los investigadores de Manifold Security, este fallo permite que un atacante con acceso a un solo proyecto convierta la herramienta de IA en un instrumento de filtración de datos.





Un fallo recién revelado en el servidor oficial MCP de Azure DevOps de Microsoft muestra cómo un comentario invisible en una solicitud de extracción (pull request) puede secuestrar silenciosamente el asistente de codificación con IA de un desarrollador y convertirlo en una herramienta de exfiltración de datos.

Investigadores de seguridad de Manifold Security descubrieron que el error permite que un atacante con acceso a un solo proyecto dirija al agente de la víctima para robar datos de proyectos a los que el atacante nunca podría acceder directamente.

El servidor MCP de Azure DevOps de Microsoft expone solicitudes de extracción, canalizaciones (pipelines), wikis y elementos de trabajo como herramientas que un agente de IA puede invocar en nombre de un usuario. Dado que las descripciones de las PR de Azure DevOps admiten Markdown, un atacante puede incrustar instrucciones dentro de un comentario HTML que no se renderiza en la interfaz web, pero que la API devuelve textualmente.

Cuando la víctima le pide a su agente que revise esa PR, el agente ingiere el texto oculto y lo sigue como si fuera un comando legítimo, un caso clásico de inyección indirecta de prompts.

Instrucciones de texto ocultas
Instrucciones de texto ocultas (Fuente: Manifold Security)

En la prueba de concepto de los investigadores, el comentario inyectado instruyó al agente de la víctima para que aprobara la PR, activara una canalización en un proyecto de "Pagos" completamente diferente, leyera una página de wiki confidencial allí y publicara su contenido como un comentario de la PR que el atacante pudiera ver, todo mientras le decía al agente que no mencionara nada de esto al revisor humano. Debido a que el agente opera con las credenciales de la víctima, pudo acceder a datos a los que el atacante no tenía acceso directo.

Vulnerabilidad de Azure DevOps MCP

Este es un problema de "delegado confundido": un actor privilegiado (el agente) es engañado para hacer un mal uso de su propia autoridad en nombre de otra persona. La escalada funciona precisamente porque los revisores, que a menudo tienen un rango superior a quien abrió la PR, suelen tener un acceso más amplio al proyecto que los colaboradores, por lo que el atacante efectivamente "toma prestada" esa autoridad a través de un texto que el revisor ni siquiera ve.

Exfiltración de contenido (Fuente: Manifold Security)

Microsoft ya había anticipado esta clase de riesgo. El servidor utiliza una defensa llamada "spotlighting", que envuelve el contenido externo no confiable en delimitadores para que el modelo pueda distinguir los datos de las instrucciones.

Esa corrección, introducida en la PR #1062, se aplicó a las herramientas que devuelven contenido de canalizaciones y wikis, pero no a la herramienta que devuelve las descripciones de las PR, dejando exactamente el punto de entrada que utilizaron los atacantes.

Manifold Security informó del problema al Centro de Respuesta de Seguridad de Microsoft, que lo reconoció y clasificó; hasta el momento de la publicación, no se ha asignado ningún CVE y no se ha implementado ninguna corrección.

Los investigadores vinculan este incidente con el marco de la "trifecta letal" de Simon Willison para el riesgo agéntico: acceso a datos privados, exposición a contenido no confiable y un canal para enviar datos al exterior. Cualquier agente de IA que combine los tres, exactamente lo que hace el servidor MCP de Azure DevOps, puede ser vuelto contra su propietario mediante una sola pieza de texto envenenado.

Conclusiones para los Defensores

Si tú formas parte de un equipo de seguridad que revisa agentes conectados a MCP, deberías considerar los siguientes pasos:

  • Limita los tokens del agente al mínimo privilegio, restringiéndolos al proyecto bajo revisión.
  • Carga solo los dominios de herramientas MCP que la tarea realmente necesite, utilizando banderas de alcance cuando estén disponibles.
  • Excluye la ejecución de canalizaciones, la lectura de wikis y la publicación de comentarios de los conjuntos de herramientas destinados únicamente a la revisión de código.
  • Audita las descripciones de las PR en busca de comentarios HTML ocultos y revisa los rastros de llamadas a herramientas del agente para detectar actividad inesperada entre proyectos.

La conclusión principal, señalan los investigadores, es que cada acción individual que tomó el agente estaba técnicamente autorizada; el peligro provino de la secuencia y la intención oculta, razón por la cual la automatización impulsada por agentes exige una visibilidad continua en lugar de auditorías de código únicas.



Fuentes:
https://cybersecuritynews.com/azure-devops-mcp-flaw/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.