AIToday
Ars Technica AI掲載日時: 2026年10月6日 10:00

AIエージェントに「プロトコルピボット」脆弱性

LINEで送る
AIエージェントに「プロトコルピボット」脆弱性

3つのポイント

  1. 何が起きたか

    研究者Syed Anas Mohiuddin氏はMCPの信頼の隙を突き悪意あるプロンプトがAIエージェント間を移動できることをGoogle、JP Morgan Chase、Weviate、Rapid7、および2つの政府で発見した。

  2. なぜ重要か

    これらの攻撃では、ある内部エージェントが拾った汚染されたメッセージが次のエージェントに信頼されて実行され、攻撃者が構築する必要のない連鎖に沿って被害が広がった。

  3. 注目点

    Rapid7の脆弱性CVE-2026-97228は10段階中2.7と評価されたのみで修正済み、Googleの修正はIP許可リストを使用している。他のMCP運営者が同等の防御を採用するかが試金石となる。

誰に効くかMCP上で内部エージェントを運用するセキュリティチームとAIプラットフォームエンジニアが最も露出している。この欠陥により、攻撃者は同一ネットワーク内のあるエージェントから次へとピボットできるからだ。翻訳やデータ分析などのタスクをこうしたエージェントに委任した組織は、それらのエージェントが過度に信頼されていないか再検討する必要があるかもしれない。

わからないところ、AIに聞けます

質問と回答はこのページに公開されます。

こういう要約が、毎朝あなたのメールに届きます。

背景と解説

過去5か月で、AIエージェントの使用以外にほとんど共通点のない5組織が、ある内部エージェントが他のエージェントに有害な指示を送り込める脆弱性を認めた。この手法は、基盤となるテキストモデルではなく、翻訳やデータ分析を担うようなエージェントを標的とする、プロンプトインジェクションの特殊な形態だ。こうしたエージェントはしばしばガードレールが緩いか欠如しており、指示を連鎖の下流へと渡し、次のエージェントは最初のエージェントを明示的に信頼しているためそれに従う。

この信頼アーキテクチャこそ、修正が対処すべきものだ。MCPサーバーは各エージェントの認証情報を保持し、エージェントは他のすべての内部エージェントを信頼するよう設計されているため、テキストモデル自体なら拒否したはずのリクエストでも成功しうる。多くの場合、適切なエージェントを狙った巧妙なプロンプトが、ウェブサーバーが無許可のネットワークリクエストを行うサーバーサイドリクエストフォージェリにつながる。Rapid7のDouglas McKee氏はこの連鎖を、各部分がまさに設計通りに動作し、各プロトコルが自らの玄関をチェックする一方で、その間の廊下を誰も見ていない状態だと表現した。X41 D-SecのMarkus Vervier氏は、より適切な用語は依然として間接プロンプトインジェクションだと主張し、プロトコル横断的な経路は予想外で、一般に緩和が難しいと述べる。

利害は、名前が挙がった2件で行われた修正を、より広い分野がどれだけ早く再現するかにかかっている。Mohiuddin氏の「プロトコルピボット」という呼称が重要なのは、McKee氏が述べたように、名前こそが防御側や標準化団体に脅威への備えを設計させるからだ。根本的なバグ——インジェクションとサーバーサイドリクエストフォージェリ——は古く、よく理解されているが、広大なエージェントアーキテクチャを急いで構築する中で、中核的なセキュリティ原則が置き去りにされた。ゼロトラストである。これのもとではネットワークは一部のノードがすでに侵害されている可能性を前提とし、機密性の高い取引の前に認可を要求する。組織がエージェントをデフォルトで信頼するのではなく、この前提をエージェントに再適用するかどうかが、これらの攻撃がどこまで広がるかを左右しそうだ。

よくある質問
MCPとは何か?
Model Context Protocolの略で、AIアプリとエージェントが内部ネットワーク内で通信できるようにする標準規格だ。本記事で見つかった脆弱性は、使用時にエージェントが互いを信頼する仕組みを悪用する。
どの組織が影響を受けたか?
独立研究者Syed Anas Mohiuddin氏は、Google、JP Morgan Chase、Weviate、Rapid7、フランス政府の省庁間デジタル総局、米国連邦政府などの組織のエージェントをテストした。
脆弱性の深刻度は?
Rapid7の欠陥はCVE-2026-97228として追跡され、深刻度評価は10段階中2.7のみで、先月修正された。Googleの脆弱性はより深刻で、評価は8だった。
修正はあるか?
名前が挙がった2件についてはある。Rapid7は先月自社の欠陥を修正し、GoogleはIP範囲の許可リストとブロックリストを適用して修正した。Mohiuddin氏によれば、Googleの修正は最初のリクエスト時ではなく起動時に安全でないベースURLを拒否する。
Ars Technica AI元記事を読む
LINEで送る

あなたの仕事に関係するAIニュースを、毎朝お届けします。

業界と使っているAIツールを選ぶと、仕事に関係するニュースが毎朝届きます。

登録無料・Googleアカウントなら30秒・いつでも解除できますAITodayについて →

AIに質問

この記事についてわからないことをAIに質問できます。AIはこの記事・AIToday の過去記事・Wikipedia を読み、出典を付けて答えます。Q&Aはこのページに公開され、他の読者も読めます。

質問と回答はこのページに公開されます。

次の記事へGemini「電話代行」個人向けに拡大か