ANTICHAT

ANTICHAT (https://forum.antichat.io/index.php)
-   Мировые новости. Обсуждения. (https://forum.antichat.io/forumdisplay.php?f=23)
-   -   Уязвимость в Microsoft Azure DevOps позволяет скрытым комментариям манипулировать AI-агентами ревьюеров (https://forum.antichat.io/showthread.php?t=9001617)

AntichatNews 23.07.2026 09:00

Уязвимость в Microsoft Azure DevOps позволяет скрытым комментариям манипулировать AI-агентами ревьюеров
 
https://blogger.googleusercontent.co...365/inject.jpg

Недавнее исследование выявило серьезную уязвимость в Azure DevOps от Microsoft, которая позволяет злоумышленникам использовать скрытые комментарии в запросах на слияние (pull request) для манипуляции AI-агентами, отвечающими за код-ревью. Один невидимый комментарий может привести к тому, что AI-агент начнет выполнять действия в проектах, к которым у атакующего нет прав доступа, тем самым создавая угрозу утечки конфиденциальной информации.

Уязвимость затрагивает сервер Azure DevOps MCP, который используется для управления процессами разработки программного обеспечения. Проблема заключается в том, что один из инструментов платформы возвращает описания запросов на слияние без должной защиты от инъекций, что позволяет злоумышленникам внедрять скрытые команды.

Злоумышленники могут воспользоваться данной уязвимостью, создавая комментарии, которые не видны обычным пользователям, но могут быть восприняты AI-агентом как команды для выполнения. Это может привести к тому, что AI-агент начнет анализировать и раскрывать данные из проектов, к которым у злоумышленника нет доступа, что создает риск утечки конфиденциальной информации.

Microsoft уже уведомлена о данной уязвимости, и специалисты компании работают над ее устранением. Однако пользователям рекомендуется проявлять осторожность и внимательно следить за активностью своих AI-агентов, чтобы предотвратить возможные утечки данных.

Эксперты по кибербезопасности советуют разработчикам внимательно проверять настройки доступа и проводить регулярные аудиты безопасности, чтобы минимизировать риски, связанные с использованием AI в процессах разработки. Проблема подчеркивает важность обеспечения безопасности в современных инструментах разработки, особенно когда речь идет о внедрении AI-технологий.

Источник новости:
The Hacker News

Читать полностью


Время: 03:05