<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Azure Devops on BR Defense Center</title><link>https://brdefense.center/tags/azure-devops/</link><description>Recent content in Azure Devops on BR Defense Center</description><generator>Hugo</generator><language>pt-br</language><lastBuildDate>Wed, 22 Jul 2026 03:17:58 -0300</lastBuildDate><atom:link href="https://brdefense.center/tags/azure-devops/index.xml" rel="self" type="application/rss+xml"/><item><title>Vulnerabilidade em Azure DevOps pode comprometer segurança de projetos</title><link>https://brdefense.center/news/vulnerabilidade-em-azure-devops-pode-comprometer-s/</link><pubDate>Wed, 22 Jul 2026 03:17:58 -0300</pubDate><guid>https://brdefense.center/news/vulnerabilidade-em-azure-devops-pode-comprometer-s/</guid><description>&lt;p>Um novo tipo de vulnerabilidade foi identificado no Azure DevOps, onde um único comentário invisível em um pull request pode manipular o agente de codificação AI do revisor, permitindo que o atacante acesse projetos sem autorização. A falha, descrita pela empresa de segurança Manifold Security, ocorre devido à falta de proteção contra injeções de prompt em descrições de pull requests, que aceitam Markdown e permitem comentários HTML invisíveis. Isso significa que um atacante pode inserir instruções que o agente AI seguirá sem que o revisor perceba. O problema é agravado pelo fato de que os agentes operam com as credenciais do revisor, permitindo acesso a código-fonte e informações confidenciais. Embora a Microsoft tenha implementado algumas defesas contra injeções de prompt, a ferramenta que retorna as descrições dos pull requests não possui essa proteção, o que representa um risco significativo. A situação é ainda mais preocupante com a tendência crescente de automação nas revisões de código, onde a supervisão humana pode ser reduzida, aumentando a probabilidade de exploração dessa vulnerabilidade. Até o momento, não há correções disponíveis, e a Microsoft não confirmou se irá atribuir um CVE para a falha.&lt;/p></description></item></channel></rss>