Verborgen tekst in pull-requests kan AI-codereviewers bij Azure DevOps kapen

Onderzoekers demonstreren hoe onzichtbare HTML-comments in pull requests AI-agents als Copilot en Claude Code misleiden om met de rechten van de reviewer te handelen. Nog geen patch.

Onderzoekers van Manifold Security hebben aangetoond dat de officiële Azure DevOps MCP-server van Microsoft — de koppeling waarmee AI-agents met Azure DevOps kunnen werken — misbruikt kan worden via verborgen tekst in pull-requestbeschrijvingen. Een aanvaller met schrijftoegang tot één project kan zo AI-codereviewers laten handelen namens een reviewer met veel bredere rechten.

De truc zit in HTML-comments. Die worden in de webinterface van Azure DevOps onzichtbaar weergegeven, maar komen via de REST-API — waar AI-agents doorheen lezen — gewoon volledig mee. Een menselijke reviewer ziet een doodnormale pull request; de AI-agent die meekijkt krijgt instructies die niemand bedoeld heeft te tonen.

Microsoft voerde eerder al “spotlighting” in — een beveiliging die onvertrouwde inhoud in duidelijke scheidingstekens verpakt zodat een AI-model die niet als instructie interpreteert. Alleen: de functie voor het ophalen van pull requests, repo_get_pull_request_by_id, kreeg die bescherming nooit. Precies dat gat gebruikten de onderzoekers.

In hun proof-of-concept liet het team de agent — draaiend met de rechten van de reviewer — pipelines in andere projecten starten, vertrouwelijke wiki-pagina’s uitlezen en data via PR-comments naar buiten sluizen. De aanval werkte met meerdere AI-tools, waaronder Copilot CLI en Claude Code. Wel zijn er voorwaarden: de aanvaller heeft schrijftoegang tot minstens één project nodig, de reviewer moet bredere rechten hebben, en de agent moet autonoom kunnen handelen zonder bevestiging per actie te vragen.

Op 21 juli, het moment van publicatie, bestond er nog geen patch. De nieuwste versie van de MCP-server (v2.8.0, 24 juni) is nog steeds kwetsbaar. Microsoft erkende de melding via het coordinated-disclosure-proces, maar heeft nog geen CVE toegekend of een codewijziging toegezegd.

Dit is typerend voor een groeiende risicocategorie: AI-agents die met echte rechten in ontwikkelomgevingen werken, zijn kwetsbaar voor instructies die verstopt zitten in content die zij wél lezen maar mensen niet zien. Teams die AI-codereview autonoom laten draaien — zonder bevestiging per actie — doen er goed aan dat voorlopig te heroverwegen, of in elk geval de rechten van de gebruikte service-account tot het strikt noodzakelijke te beperken.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.