Una reciente investigación ha revelado una vulnerabilidad crítica en el servidor Microsoft Azure DevOps MCP (Microsoft Cognitive Platform), que permite a atacantes secuestrar agentes de revisión de código impulsados por inteligencia artificial (IA). Esta falla afecta a organizaciones que utilizan Azure DevOps para el desarrollo de software y confían en la automatización de la IA para revisar sus pull requests (PR).

El problema reside en una forma de inyección de prompt indirecta, donde un comentario HTML invisible, oculto dentro de la descripción de un pull request, puede ser interpretado como instrucción por el agente de IA. Como el agente opera con las credenciales y permisos del revisor, puede ser engañado para acceder a recursos sensibles como código fuente, secretos o páginas wiki en proyectos a los que el atacante no debería tener acceso, y luego exfiltrar esta información.

La vulnerabilidad, identificada por Manifold Security, es un tipo de “confused-deputy bug”. Microsoft había implementado una medida de defensa conocida como “spotlighting” (delimitar el contenido no confiable) en otras partes del servidor MCP para prevenir ataques de inyección de prompt, pero esta protección fue omitida en el proceso que maneja las descripciones de los pull requests. Esto crea una brecha donde el contenido malicioso pasa directamente al agente de IA sin ser sanitizado. Para explotar la falla, el atacante debe tener acceso de escritura a un proyecto y un segundo usuario debe invocar un agente de IA sobre el contenido malicioso.

Hasta la fecha, no se ha publicado un parche oficial ni se ha asignado un CVE. Sin embargo, existen mitigaciones clave. Se recomienda encarecidamente limitar el acceso a los proyectos, aplicar el principio de mínimos privilegios a los agentes de IA, y configurar estos agentes para que operen solo en los dominios específicos que su tarea requiere. Además, es crucial evitar posturas de aprobación automática para las acciones de los agentes y realizar revisiones manuales de los cambios propuestos, prestando atención a la posible presencia de comentarios HTML ocultos en las descripciones de los PR.

Qué significa para tu empresa: Este incidente subraya la necesidad de una vigilancia constante en los entornos de desarrollo en la nube, especialmente con la creciente integración de herramientas de IA. La detección temprana de actividades anómalas por parte de agentes o cuentas de usuario comprometidas es vital. Implementar una estrategia robusta de analítica de logs puede proporcionar la visibilidad necesaria para identificar comportamientos inusuales, como accesos no autorizados a datos o ejecuciones de procesos fuera de lo común, permitiendo una respuesta rápida ante posibles exfiltraciones de información o movimientos laterales dentro de su infraestructura de desarrollo en la nube.

Fuente original: The Hacker News — ver artículo →

#microsoft#filtracion-datos#exploits#seguridad-nube