Falla crítica en Azure DevOps permite hackear agentes de IA

Si usás Azure DevOps y confiás en agentes de IA para revisar tu código, tenés que leer esto. Microsoft descubrió una vulnerabilidad que permite a atacantes insertar comandos ocultos en comentarios de pull requests para hijackear tus propios asistentes de IA y que hagan cosas que vos nunca autorizaste.
¿Qué pasó?
La falla está en el servidor oficial Azure DevOps MCP (Model Context Protocol) de Microsoft. Resulta que una de sus herramientas devuelve las descripciones de pull requests sin las protecciones contra inyección de prompts que la compañía había implementado en otros lados. Eso significa que alguien puede escribir un comentario invisible —literalmente invisible para vos— que tu agente de IA leerá y ejecutará como si fuera una instrucción legítima.
El impacto es brutalmente efectivo: el atacante logra que el agente acceda a proyectos a los que nunca debería tener permiso, extrae información sensible, y todo sucede sin dejar rastros obvios. Tu propio agente de IA se convierte en una marioneta al servicio del atacante.
Técnicamente, la vulnerabilidad explota el hecho de que el MCP server no sanitiza adecuadamente el contenido que pasa entre el sistema de pull requests y el modelo de lenguaje. Es un clásico de inyección de prompts, pero con un alcance peligroso porque aprovecha la confianza que vos tenés en tu herramienta de desarrollo.
¿Por qué importa en Argentina y América Latina?
En la región, muchas empresas de tech, startups y agencias de desarrollo están migrando a Azure DevOps porque es accesible y tiene buena relación precio-rendimiento. Además, la adopción de agentes de IA para code review está creciendo rápido acá —es una manera de acelerar sprints sin contratar más gente. Pero si esos agentes pueden ser secuestrados, el riesgo es enorme: podés terminar filtrando código fuente, datos de clientes, o información de propiedad intelectual de tus proyectos.
Para empresas en Argentina que trabajan con clientes del exterior o manejan datos sensibles, esto es crítico. Un leak por culpa de una vulnerabilidad de seguridad puede generarte problemas legales, multas por GDPR si tus clientes son europeos, o pérdida directa de competitividad.
¿Qué se recomienda?
- Actualizar ya: Microsoft ya lanzó un parche. Si usás Azure DevOps MCP, asegurate de estar en la versión más reciente. No dejes esto para después.
- Auditar pull requests recientes: Revisá los comentarios en tus PRs de los últimos meses. Aunque los comentarios maliciosos sean invisibles para vos en la UI, podés verlos en el historial si sabés dónde buscar.
- Revisar logs de acceso: Chequea quién accedió a tus repositorios y qué proyectos se consultaron recientemente. Si ves movimiento extraño, investiga.
- No confiar ciegamente en agentes de IA: Los asistentes son útiles, pero no deberían tener acceso a todos tus repositorios. Usa permisos granulares y limita lo que cada agente puede hacer.
- Implementar validación adicional: Si tu flujo lo permite, sumá capas extra de revisión humana antes de que agentes de IA accedan a código crítico.
Fuente: The Hacker News