Lỗ hổng trong Azure DevOps MCP: Kẻ tấn công lợi dụng comment ẩn để thao túng AI Review Agent
Một lỗ hổng bảo mật trong Azure DevOps MCP server cho phép kẻ tấn công chèn các lệnh ẩn vào pull request, từ đó chiếm quyền điều khiển AI agent của người đánh giá để truy cập trái phép vào dữ liệu...
Các chuyên gia từ hãng bảo mật Manifold Security vừa phát hiện một lỗ hổng nghiêm trọng trong Azure DevOps MCP (Model Context Protocol) server của Microsoft. Lỗ hổng này cho phép kẻ tấn công lợi dụng các comment ẩn trong pull request (PR) để thao túng AI coding agent, khiến nó thực hiện các hành động vượt quá quyền hạn của người tạo PR và rò rỉ dữ liệu nội bộ.
Table Of Content
Cơ chế tấn công: Khi AI bị “dắt mũi”
Vấn đề nằm ở cách Azure DevOps MCP server xử lý dữ liệu. Trong khi Microsoft đã áp dụng các bộ lọc bảo mật (guardrail) cho một số công cụ, thì hàm xử lý mô tả PR (repo_get_pull_request_by_id) lại bỏ sót cơ chế này. Kẻ tấn công có thể chèn các comment HTML ẩn (ví dụ: <!-- comment -->) vào mô tả PR. Dù người dùng bình thường không thể nhìn thấy nội dung này trên giao diện web, nhưng AI agent khi đọc dữ liệu qua API sẽ nhận được toàn bộ văn bản, bao gồm cả các chỉ thị độc hại.
Khi một reviewer (thường có quyền hạn cao hơn) yêu cầu AI agent kiểm tra PR, các chỉ thị ẩn này sẽ được thực thi. Vì AI agent hoạt động dựa trên quyền hạn của người dùng đang thực hiện lệnh, nó có thể truy cập vào các dự án, mã nguồn, bí mật (secrets) hoặc tài liệu wiki mà kẻ tấn công vốn không có quyền tiếp cận.
Tại sao lỗ hổng này nguy hiểm?
Manifold Security cho biết đây là một dạng tấn công “confused-deputy” (phó tướng bị nhầm lẫn). Điểm đáng chú ý là Microsoft thực tế đã có giải pháp phòng vệ mang tên “spotlighting” (bao bọc nội dung không tin cậy trong các dấu phân cách), nhưng giải pháp này lại không được áp dụng đồng bộ cho tất cả các hàm trong server.
Các thử nghiệm thực tế với Copilot CLI và Claude Code cho thấy, chỉ cần một comment ẩn, kẻ tấn công có thể ép AI agent thực hiện chuỗi hành động: kích hoạt pipeline ở dự án khác, đọc wiki bảo mật và đăng kết quả lên PR để kẻ tấn công thu thập. Rủi ro đặc biệt cao đối với các quy trình tự động hóa (automated review) nơi AI được cấp quyền thực thi công cụ mà không cần sự phê duyệt thủ công của con người.
Khuyến nghị bảo mật
Hiện tại, Microsoft chưa gán mã CVE cho lỗ hổng này và chưa có bản vá chính thức. Để giảm thiểu rủi ro, các tổ chức nên:
- Áp dụng nguyên tắc đặc quyền tối thiểu (least-privilege): Giới hạn quyền hạn của token cấp cho AI agent và phạm vi hoạt động của nó trong dự án đang được review.
- Kiểm soát công cụ: Chỉ cho phép AI agent truy cập vào các domain MCP thực sự cần thiết cho công việc.
- Giám sát chặt chẽ: Kiểm tra lịch sử tool trace của AI agent để phát hiện các hành vi bất thường như chạy pipeline chéo dự án hoặc truy cập wiki không liên quan.
- Cảnh giác với mô tả PR: Mặc dù khó phát hiện bằng mắt thường, nhưng việc quét các comment HTML ẩn trong mô tả PR có thể giúp ngăn chặn các payload độc hại.
Đây là lời nhắc nhở về “bộ ba sát thủ” trong bảo mật AI: quyền truy cập vào dữ liệu riêng tư, khả năng tiếp xúc với nội dung không tin cậy và khả năng truyền dữ liệu ra ngoài. Khi một agent sở hữu cả ba yếu tố này, nó có thể trở thành công cụ đắc lực cho kẻ tấn công nếu không được kiểm soát chặt chẽ.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.