Azure DevOps MCPサーバーに存在する不具合により、攻撃者はプルリクエストの説明に隠されたHTMLコメントを追加できる。これらのコメントは人間には見えないが、AIレビューエージェントによって読み取られ、エージェントの行動を操作する。エージェントはレビュー担当者の権限を継承するため、攻撃者が直接アクセスできないプロジェクトのリソースにもアクセス可能になる。
Microsoftは、他のツールで採用されている保護メカニズム(スポットライトリング)をこの機能には適用していない。その結果、プルリクエストの説明文は直接AIエージェントに送信される。Manifold Securityは、この攻撃がCopilot CLIやClaude Codeなど複数のAIエージェントで有効であることを確認した。人間の監視者がいない自動レビュー環境では、漏洩が長期間発見されないため、リスクがさらに高まる。
Microsoftはこの問題をAIリスクのカテゴリとして認識し、ユーザーのアクセス権を制限し、AIツールを必要なタスクのみに限定するよう推奨している。しかし、まだパッチは公開されておらず、CVE番号も割り当てられていない。セキュリティ専門家は、AIエージェントの権限を最小限に抑えること、不要なツールを無効化することが唯一の有効な対策であると強調している。
