🔥 この記事の詳細
2026-07-22 更新
B
今週中

Microsoft Azure DevOpsのMCPサーバーに、プルリクエスト(PR)の説明文に含まれる隠しコメントを利用してAIレビューエージェントを操作でき…

事案🌐 英語ソース
🖥️ 製品Azure
📅 2026-07-22📰 hackernews
📌 一言でいうと
Microsoft Azure DevOpsのMCPサーバーに、プルリクエスト(PR)の説明文に含まれる隠しコメントを利用してAIレビューエージェントを操作できる脆弱性が発見されました。攻撃者がHTMLコメントを用いて悪意のある指示を埋め込むことで、AIエージェントに権限外のプロジェクトへのアクセスや情報の漏洩を促す「混乱した代理人(Confused Deputy)」攻撃が可能です。この問題は、一部のツールにおいてプロンプトインジェクション対策のガードレールが適用されていなかったことに起因します。
🔍該当判定
  • Microsoft Azure DevOps を利用してソースコードを管理している
  • Azure DevOps のプルリクエスト(PR)機能を利用している
  • Azure DevOps と連携した AI コーディングエージェント(AIによる自動レビューツール等)を導入・利用している
上記いずれにも該当しない → 静観でOK
該当時の対応
1. AIエージェントに渡される入力データ(特に外部ユーザーが編集可能なPR説明文など)に対するプロンプトインジェクション対策を再確認すること。 2. Microsoftから提供されるMCPサーバーの最新アップデートを適用すること。 3. AIエージェントに過剰な権限を与えず、最小権限の原則を適用すること。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Azure DevOps MCPサーバーにおけるAIエージェント操作の脆弱性について

お疲れさまです。Azure DevOps MCPサーバーに関する脆弱性の情報共有です。

■ 概要
Azure DevOpsのMCPサーバーにおいて、PR説明文内のHTMLコメント(<!-- ... -->)を利用したプロンプトインジェクションが可能であるとの報告がありました。これにより、AIエージェントがユーザーの権限を悪用して、本来アクセス権のないプロジェクトから情報を抽出させられる「Confused Deputy」攻撃のリスクがあります。

■ 影響範囲
- Microsoft Azure DevOps MCPサーバーを利用している環境

■ 対応手順
1. MCPサーバーの最新バージョンへの更新を確認し、適用してください。
2. AIエージェントに割り当てられている権限が、業務に必要な最小限であるか見直してください。
3. 外部からのプルリクエストにおける説明文の信頼性に注意してください。

■ 参考情報
- Manifold Security による詳細レポート

対応優先度: 高
対応期限: 速やかに確認
Subject: [Security Advisory] AI Agent Hijacking Vulnerability in Azure DevOps MCP Server

Dear Team,

We are sharing information regarding a vulnerability found in the Microsoft Azure DevOps MCP server.

■ Overview
It has been reported that attackers can use HTML comments (<!-- ... -->) within Pull Request descriptions to perform prompt injection against AI review agents. This 'Confused Deputy' flaw allows the agent to be manipulated into accessing unauthorized projects and leaking data using the user's own permissions.

■ Scope
- Environments utilizing the Microsoft Azure DevOps MCP server for AI-driven operations.

■ Mitigation Steps
1. Ensure the MCP server is updated to the latest version provided by Microsoft.
2. Review and enforce the principle of least privilege for AI agent permissions.
3. Exercise caution when AI agents process PR descriptions from untrusted external contributors.

■ Reference
- Detailed analysis by Manifold Security

Priority: High
Deadline: Immediate review