Azure DevOps çekme isteğindeki tek bir görünmez yorum, inceleyenin kendi AI kodlama aracısını kendisine karşı çevirebilir, saldırganın erişme hakkına sahip olmadığı projelere yönlendirebilir ve bulduklarını sessizce sızdırabilir.

Kusur Microsoft'un resmi dosyasındaAzure DevOps MCP sunucusuve araçlarından biri, şirketin diğerlerine zaten uyguladığı hızlı enjeksiyon korkuluğu olmadan çekme isteği açıklamalarını döndürdüğü için işe yarıyor.

Agentic Runtime Security firmasıManifold GüvenliğiBu hafta kafası karışan milletvekili hatasını ayrıntılı olarak anlattım. Microsoft, sunucuyu, yapay zeka aracılarının bir kullanıcı için Azure DevOps'u çekme istekleri, işlem hatları, wiki'ler ve çalışma öğeleri genelinde tamamen kullanıcının kendi izinleriyle okuyabilmesi ve çalıştırabilmesi için gönderir. Bütün sorun budur: Başkalarının yazdığı içerik, temsilcinin uygulayacağı talimatlara dönüşebilir.

Azure DevOps PR açıklamaları, HTML yorumlarına izin veren Markdown'ı kabul eder. Web kullanıcı arayüzünde, bir HTML yorumu (<!-- ... -->) hiçbir şey olarak işlenmez, dolayısıyla açıklamayı kaydıran incelemeci sıradan bir değişiklik görür. REST API bunu kelimesi kelimesine döndürür ve sunucu bu metni doğrudan aracıya iletir.

İnsanın gördüğü ile modelin aldığı arasındaki ayrım dağıtım mekanizmasıdır: Saldırgan asla aracıyla konuşmaz, ancak daha sonra okuyacağını bildiği içeriğe talimatlar yerleştirir.

Gözden geçiren kişi temsilcisinden PR'yi incelemesini istediğinde, gizli metin temsilcinin hedefini yeniden yazabilir. Aracı, incelemecinin kimlik bilgilerini taşır, böylece saldırganın erişme hakkına sahip olmadığı projelerde hareket edebilir.

Manifold, erişimin yalnızca kavram kanıtının sızdırdığı wiki sayfasına değil, kaynak koduna, sırlara ve çalışma öğelerine de ulaştığını söylüyor. İncelemeyi yapanlar genellikle geri çekme talebini açan kişiden daha kıdemli olduğundan, firma bu durumu normal bir durum olarak nitelendiriyor. Saldırgan doğrudan hiçbir şey kazanmaz; gözden geçirenin asla görmediği metin aracılığıyla gözden geçirenin erişimini ödünç alırlar.

Çekme isteği yolu korkuluğu kaçırdı

Bunu genel bir istem enjeksiyonu uyarısının üstüne çıkaran şey, Microsoft'un zaten bunun için bir savunma sunmuş olmasıdır. Sunucunun kaynağını okuyan Manifold, sunucunun bir teknik olan spot aydınlatmayı kullandığını buldu.Microsoft'un dolaylı bilgi istemi enjeksiyonuna ilişkin kendi kılavuzu: güvenilmeyen içeriği sınırlayıcılara sararak modelin, izlemesi gereken talimatların dışında verileri anlatabilmesini sağlar.

Şirket bunu eklediHalkla İlişkiler #1062wiki sayfası ve derleme günlüğü araçlarının çıktılarını paylaşılan bir yardımcı olan createExternalContentResponse aracılığıyla ilettiği . Bir çekme isteği döndüren araç, repo_get_pull_request_by_id, onu asla çağırmaz, bu nedenle, tam olarak saldırganın yazdığı yüzey olan açıklamayı ham olarak geri verir.

Hacker News de aynı şeyi doğruladıpath21 Temmuz itibarıyla mevcut kaynakta hâlâ ortaya çıkarılmıyor.

Manifold'un v2.7.0'ın yerel yapısı üzerinde çalıştırılan kavram kanıtında, bir projeye katkıda bulunan kişi, gizli yorumu yükü taşıyan normal görünümlü bir PR açar. Aracı incelemeye başladığında, araç izlemesi bir zincir çalıştırır: farklı bir projede bir işlem hattını tetikler, saldırganın açamadığı gizli bir wiki sayfasını okur ve bu sayfayı, saldırganın okuduğu PR'ye yorum olarak geri gönderir.

Tek bir gizli yorum tüm süreci yönlendiriyordu ve bu süreçteki her çağrı, temsilcinin yapmasına izin verilen bir çağrıydı. Araştırmacılar, sorunun "bir insanın hiç görmediği metinlerin yönlendirdiği sıra ve amaç" olduğunu yazdı. Ekip bunu hem Copilot CLI hem de Claude Code ile çoğalttı, dolayısıyla tek bir temsilciye bağlı değil.

Ancak zincirin önkoşulları vardır: Saldırganın yazdığı PR metni, bunu bir temsilciye besleyen bir iş akışı, erişimi saldırganınkini aşan bir incelemeci ve araçları sormadan çalıştırma yetkisine sahip bir temsilci.

Manifold, bu son bölümü, araç başına herhangi bir uyarı olmadan otomatik onaylama duruşu olarak test ettiğini doğruladı; bu kontrol noktası, aksi takdirde bir incelemecinin, proje arası tuhaf bir boru hattı çalışmasını ateşlenmeden önce yakalamasına olanak tanıyacaktı. Geniş bir belirteç artı bu duruş, riskin yoğunlaştığı yerdir.

Demo, incelemeyi bir kişinin başlattığını varsayıyor, ancak Manifold ekiplerin nereye doğru gittiğini belirtiyor: otomatik inceleme, önceliklendirme ve tetikleyiciler tarafından tetiklenen özetler; her çalıştırmayı yönlendiren veya her sonucu okuyan hiçbir insan yok. Bu kurulumda, yerleşik açıklama kendi kendine etkinleşir ve sızıntı, kimse fark etmeden daha uzun süre devam eder.

Desen yeni değil. Mayıs 2025'te Invariant Labs,GitHub'un MCP sunucusunakarşı aynı sınıftaki saldırıyı gösterdi; bir aracıyı özel bir depo okumaya itmek ve bunu bir çekme isteği aracılığıyla sızdırmak için genel bir sorun kullandı;otomatikleştirilmiş GitHub aracı iş akışlarına ulaştığından beri aynı teknik uygulandı.

Bu durum Simon Willison'ınöldürücü üçlemeyiadlandırırken işaret ettiği örneklerden biriydi: özel verilere erişimi olan, güvenilmeyen içeriğe maruz kalan ve verileri dışarı göndermenin bir yolu olan bir aracı. Üçüne de sahip olan herhangi bir temsilci, tek bir metinle sahibine düşman olabilir ve en kullanışlı olanlarda bu üçü de bulunur.

Bir Microsoft sözcüsü, davranışı koordineli ifşa kapsamında bildirdiği için Manifold'a teşekkür etti ve bunu, şirketin güvenlik önlemlerine ilişkin devam eden çalışmaları hakkında bilgi veren "bilinen bir AI riski sınıfı" olarak nitelendirdi. Microsoft, kodu değiştirip değiştirmeyeceğini veya bir CVE atayacağını söylemedi.

Saldırının, bir saldırganın halihazırda bir projeye yazma erişimine sahip olmasını ve ikinci bir kullanıcının içerik üzerinde bir yapay zeka aracını çağırmasını gerektirdiğini belirtti ve müşterilere proje erişimini sınırlamalarını ve "bir yapay zeka aracından bunlar üzerinde işlem yapmasını istemeden önce önerilen değişiklikleri gözden geçirmelerini" önerdi. İşin püf noktası, buradaki yükün, bir insanın incelediği arayüzde görünmez olmasıdır.

21 Temmuz itibarıyla sabit bir sürüm bulunmuyor ve The Hacker News, kamuya açık veritabanlarındaki kusura atanmış herhangi bir CVE bulamadı. En son sürüm olanv2.8.0, 24 Haziran'da piyasaya sürüldü. Hiçbir kamuya açık rapor, tekniğin Manifold'un kendi testleri dışında kullanıldığını ortaya koymuyor.

Manifold yalnızca yerel, PAT tabanlı sunucuyu test etti ancak The Hacker News'e temel nedenin "aktarımda değil, sunucunun kodunda" olduğunu söyledi. Bu mantıkla, barındırılanuzak MCP sunucusuda açığa çıkacaktı, ancak Manifold bunu test etmedi ve Microsoft bu konuyu ele almadı.

Spotlighting çıtayı yükseltiyor ancak anında enjeksiyonu tek başına kapatmıyor, dolayısıyla savunmalar tanıdık olanlardır. Temsilciye en az ayrıcalıklı belirteçleri verin ve bunu incelenmekte olan projeye dahil edin. Yalnızca görevin ihtiyaç duyduğu MCP etki alanlarını yükleyin; yerel sunucu bunları -d bayrağıyla daraltır.

İşlem hattı çalıştırmalarını, wiki okumalarını ve yorum göndermeyi hiçbir faydası olmayan kod inceleme araç setinin dışında tutun. Zincirin zaten çalışıp çalışmadığını kontrol etmek için, projeler arası işlem hattı çalıştırmaları, wiki okumaları veya inceleme sırasında gönderdiği yorumlar için aracının araç izlerine bakın ve gizli HTML yorumları için açık PR açıklamalarını tarayın. Yükü göremeyen insan incelemeci, kontrol değildir.

Korkuluk yalnızca birinin onu eklemeyi hatırladığı yerde çalışır. Güvenilmeyen içeriği her seferinde bir yanıt yolu ile sarar, böylece savunma yalnızca en az kapsanan yol kadar güçlü olur ve tek bir işlevdeki eksik sarmalayıcı dışarıdan neredeyse görünmez olur. Büyümeye devam eden bir araç yüzeyinde bunun gibi boşluklar, herhangi birinin onları denetlemeyi düşündüğünden daha hızlı açılır.

Bu makaleyi ilginç buldunuz mu? Yayınladığımız daha fazla özel içeriği okumak için biziGoogle Haberler'de, Twitter'da and LinkedIn'detakip edin.