Solicita una demo
Infraestructura en la nubeCiberseguridad para EndpointWeb Application Firewall (WAF)Antispam en la NubeCorreos en la NubeAutenticador del dominioFiltros WebGestión de VulnerabilidadesSecure Sockets Layer (SSL)Soluciones de VPNBackup para Microsoft 365Backup para Google WorkspaceGestión de TISoluciones de RMMAntivirus para EmpresasSoftware de Escritorio RemotoVer todas las soluciones →
XcitiumXcitioneDmarc ProtectVer todos los productos →
Comentarios ocultos en Azure DevOps secuestran agentes de IA y filtran código confidencial

Comentarios ocultos en Azure DevOps secuestran agentes de IA y filtran código confidencial

Por Equipo Inforland
21 de julio de 2026

Comentarios ocultos en un pull request de Azure DevOps pueden secuestrar agentes de IA y filtrar código y secretos usando las credenciales del revisor.

El atacante nunca habla con el agente — solo planta instrucciones en contenido que sabe que el agente leerá después. Esa brecha entre lo que ve el humano y lo que recibe el modelo es el mecanismo de ataque.
Diagrama de ataque de inyección de prompts en Azure DevOps: comentarios HTML ocultos en un pull request secuestran agentes de IA

La brecha que nadie vio

Un comentario HTML invisible en un pull request de Azure DevOps puede redirigir un agente de IA hacia proyectos restringidos y filtrar secretos usando las credenciales del revisor. El guardrail existía — pero no en la función de lectura de pull requests.

0 acceso
directo necesita el atacante — opera con las credenciales del revisor
1 PR
basta para comprometer proyectos de toda la organización

Un solo comentario invisible dentro de un pull request de Azure DevOps puede volver al agente de IA de un revisor en su contra: dirigirlo hacia proyectos a los que el atacante no tiene acceso y filtrar silenciosamente lo que encuentre. La falla vive en el servidor MCP oficial de Microsoft para Azure DevOps y expone un riesgo que crece a medida que los equipos de desarrollo adoptan asistentes de IA en sus flujos de trabajo.

Qué falla y por qué importa para tu negocio

Microsoft distribuye el servidor MCP (Model Context Protocol) para que los agentes de IA puedan leer y operar Azure DevOps en nombre de un usuario, abarcando pull requests, pipelines, wikis y elementos de trabajo, todo con los permisos de esa persona. Ahí está el problema de fondo: contenido que otros escribieron puede convertirse en instrucciones que el agente ejecuta.

Las descripciones de un pull request en Azure DevOps aceptan Markdown, lo que permite comentarios HTML. En la interfaz web, un comentario HTML no se muestra, así que el revisor ve un cambio normal. Pero la API REST devuelve ese texto tal cual, y el servidor lo entrega directamente al agente. Esa brecha entre lo que ve el humano y lo que recibe el modelo es el mecanismo de ataque: el atacante nunca habla con el agente, solo planta instrucciones en contenido que sabe que el agente leerá después.

Cuando el revisor le pide a su agente revisar el pull request, el texto oculto puede reescribir el objetivo del agente. Como este opera con las credenciales del revisor, puede actuar sobre proyectos que el atacante jamás podría alcanzar por su cuenta. Según la firma de seguridad ofensiva Manifold Security, que documentó el fallo, ese acceso llega al código fuente, a los secretos y a los elementos de trabajo, no solo a una página de wiki. Y como los revisores suelen ser más senior que quien abre el pull request, la escalada de privilegios es el caso habitual, no la excepción.

El caso de un guardrail que faltó

Lo que eleva esto por encima de una advertencia genérica de prompt injection es que Microsoft ya había implementado la defensa. La empresa aplica una técnica llamada spotlighting, que envuelve el contenido no confiable en delimitadores para que el modelo distinga los datos de las instrucciones que debe seguir. Ese guardrail se agregó para las herramientas de wiki y registros de compilación, pero la herramienta que devuelve un pull request nunca lo invoca, así que entrega la descripción sin protección: justo la superficie donde un atacante escribe.

En la prueba de concepto, un solo comentario oculto encadenó toda la secuencia: disparó un pipeline en otro proyecto, leyó una página de wiki confidencial que el atacante no podía abrir y publicó ese contenido de vuelta como comentario en el pull request, donde el atacante lo leyó. Los investigadores reprodujeron el ataque tanto con Copilot CLI como con Claude Code, de modo que no depende de un agente en particular.

Este patrón no es nuevo. Es una variante de lo que el experto Simon Willison bautizó como la lethal trifecta: un agente con acceso a datos privados, expuesto a contenido no confiable y con una vía para enviar datos hacia afuera. Cualquier agente que reúna esas tres condiciones puede volverse contra su propio dueño mediante un fragmento de texto, y la mayoría de los agentes útiles las reúnen.

Diagrama de ataque de inyección de prompts en Azure DevOps: comentarios HTML ocultos en un pull request secuestran agentes de IA

Cómo reducir la exposición

Al 21 de julio no existía una versión corregida ni un CVE asignado, por lo que la defensa recae en la configuración. Las recomendaciones clave son: otorgar al agente tokens de mínimo privilegio y acotarlo únicamente al proyecto bajo revisión; cargar solo los dominios MCP que la tarea necesita; y dejar fuera del conjunto de herramientas de revisión de código todo lo que no le corresponda, como ejecución de pipelines, lecturas de wiki o publicación de comentarios.

Conviene además desactivar la autoaprobación de herramientas: un agente que ejecuta acciones sin preguntar elimina el punto de control que permitiría detectar un pipeline cruzado sospechoso antes de que se dispare. Para verificar si la cadena ya se ejecutó, revisa las trazas de herramientas del agente en busca de ejecuciones entre proyectos y examina las descripciones de pull requests abiertos buscando comentarios HTML ocultos. Un revisor humano que no puede ver el payload no es un control suficiente.

En Inforland Perú acompañamos a instituciones y empresas de la región a proteger sus entornos de desarrollo y sus operaciones frente a amenazas emergentes. Si quieres evaluar la exposición de tu organización, visita nuestra sección de ciberseguridad empresarial.

¿Cómo está protegida tu empresa?

Un consultor de Inforland revisa tu situación actual sin costo y te muestra exactamente qué tan expuesta está tu operación.

Solicitar diagnóstico gratuito →Escribir por WhatsApp
Microsoft rompe su récord al parchear 622 vulnerabilidades, incluyendo dos zero-days bajo ataque activo
14 de julio de 2026

Microsoft rompe su récord al parchear 622 vulnerabilidades, incluyendo dos zero-days bajo ataque activo

El Patch Tuesday más grande de la historia de Microsoft: 622 vulnerabilidades en una sola actualización, dos zero-days ya explotados y una cadena de ataque en SharePoint que no se cerrará hasta agosto.

Leer artículo →
Zoom corrige un fallo crítico que permite secuestrar cuentas
16 de julio de 2026

Zoom corrige un fallo crítico que permite secuestrar cuentas

Zoom corrige CVE-2026-53412, vulnerabilidad crítica CVSS 9.8 en Zoom Workplace para Windows que permite a un atacante no autenticado apropiarse de cuentas corporativas mediante acceso de red.

Leer artículo →
Ciberdelincuentes usan el nombre de SUTRAN y SAT en campañas de phishing
7 de julio de 2026

Ciberdelincuentes usan el nombre de SUTRAN y SAT en campañas de phishing

Fraudes digitales que suplantan a la SUTRAN y el SAT de Lima para robar datos y dinero están en aumento en Perú. Cómo funcionan, cómo reconocerlos y qué hacer si recibes uno.

Leer artículo →
Ver todas las noticias →