Un error en el servidor MCP de Azure DevOps permite a los atacantes añadir comentarios HTML ocultos a las descripciones de pull requests. Estos comentarios son invisibles para los humanos, pero son leídos por los agentes de IA de revisión, que los interpretan como instrucciones y modifican su comportamiento. Dado que los agentes operan con los permisos del usuario que revisa el pull request, los atacantes pueden acceder a fuentes y secretos en proyectos a los que no tienen permiso directo.

Microsoft no implementó en esta función específica un mecanismo de protección ya aplicado en otras herramientas (spotlighting). Por ello, las descripciones de los pull requests se transmiten directamente a los agentes de IA. Manifold Security confirmó que este ataque funciona en distintos agentes de IA, como Copilot CLI y Claude Code. La amenaza se agrava en sistemas de revisión automatizada, donde la ausencia de supervisión humana permite que la fuga de datos persista sin ser detectada durante largos periodos.

Microsoft ha clasificado este problema como un riesgo de IA y recomienda a los usuarios limitar los permisos de acceso y configurar los agentes de IA únicamente para tareas esenciales. Sin embargo, aún no ha lanzado una corrección ni ha asignado un número CVE. Expertos en seguridad enfatizan que la única protección efectiva consiste en minimizar los permisos de los agentes de IA y desactivar herramientas no necesarias.