Azure DevOps MCP sunucusunda bulunan bir hata, saldırganların pull request açıklamalarına gizli HTML yorumları eklemesine izin veriyor. Bu yorumlar, insanlar tarafından görünmezken, AI inceleme ajanları tarafından okunuyor ve ajanın davranışını yönlendiriyor. Ajan, inceleyen kullanıcının yetkilerini taşıdığı için, saldırganın doğrudan erişemeyeceği projelerdeki kaynaklara erişebiliyor.

Microsoft, benzer tehditlere karşı diğer araçlarda uygulanan bir koruma mekanizmasını (spotlighting) bu özel fonksiyonda uygulamamış. Bu nedenle, pull request açıklaması doğrudan ajanlara iletiliyor. Manifold Security, bu açığın hem Copilot CLI hem Claude Code gibi farklı AI ajanlarında çalıştığını doğruladı. Saldırı, otomatik inceleme sistemlerinde daha da tehlikeli hale geliyor, çünkü insan gözlemcisi yokken sızıntı uzun süre fark edilmeden devam edebiliyor.

Microsoft, bu sorunu bir AI riski sınıfı olarak tanımladı ve kullanıcıların erişim haklarını sınırlamayı ve AI araçlarının yalnızca gerekli görevler için yapılandırılmasını önerdi. Ancak henüz bir düzeltme yayınlamadı ve CVE numarası atanmadı. Güvenlik uzmanları, AI ajanlarının yetkilerini en aza indirmenin ve gerekli olmayan araçların devre dışı bırakılmasının tek etkili koruma yolu olduğunu vurguluyor.