
何が起きたか
研究者Syed Anas Mohiuddin氏はMCPの信頼の隙を突き悪意あるプロンプトがAIエージェント間を移動できることをGoogle、JP Morgan Chase、Weviate、Rapid7、および2つの政府で発見した。
なぜ重要か
これらの攻撃では、ある内部エージェントが拾った汚染されたメッセージが次のエージェントに信頼されて実行され、攻撃者が構築する必要のない連鎖に沿って被害が広がった。
注目点
Rapid7の脆弱性CVE-2026-97228は10段階中2.7と評価されたのみで修正済み、Googleの修正はIP許可リストを使用している。他のMCP運営者が同等の防御を採用するかが試金石となる。
誰に効くかMCP上で内部エージェントを運用するセキュリティチームとAIプラットフォームエンジニアが最も露出している。この欠陥により、攻撃者は同一ネットワーク内のあるエージェントから次へとピボットできるからだ。翻訳やデータ分析などのタスクをこうしたエージェントに委任した組織は、それらのエージェントが過度に信頼されていないか再検討する必要があるかもしれない。
こういう要約が、毎朝あなたのメールに届きます。
過去5か月で、AIエージェントの使用以外にほとんど共通点のない5組織が、ある内部エージェントが他のエージェントに有害な指示を送り込める脆弱性を認めた。この手法は、基盤となるテキストモデルではなく、翻訳やデータ分析を担うようなエージェントを標的とする、プロンプトインジェクションの特殊な形態だ。こうしたエージェントはしばしばガードレールが緩いか欠如しており、指示を連鎖の下流へと渡し、次のエージェントは最初のエージェントを明示的に信頼しているためそれに従う。
この信頼アーキテクチャこそ、修正が対処すべきものだ。MCPサーバーは各エージェントの認証情報を保持し、エージェントは他のすべての内部エージェントを信頼するよう設計されているため、テキストモデル自体なら拒否したはずのリクエストでも成功しうる。多くの場合、適切なエージェントを狙った巧妙なプロンプトが、ウェブサーバーが無許可のネットワークリクエストを行うサーバーサイドリクエストフォージェリにつながる。Rapid7のDouglas McKee氏はこの連鎖を、各部分がまさに設計通りに動作し、各プロトコルが自らの玄関をチェックする一方で、その間の廊下を誰も見ていない状態だと表現した。X41 D-SecのMarkus Vervier氏は、より適切な用語は依然として間接プロンプトインジェクションだと主張し、プロトコル横断的な経路は予想外で、一般に緩和が難しいと述べる。
利害は、名前が挙がった2件で行われた修正を、より広い分野がどれだけ早く再現するかにかかっている。Mohiuddin氏の「プロトコルピボット」という呼称が重要なのは、McKee氏が述べたように、名前こそが防御側や標準化団体に脅威への備えを設計させるからだ。根本的なバグ——インジェクションとサーバーサイドリクエストフォージェリ——は古く、よく理解されているが、広大なエージェントアーキテクチャを急いで構築する中で、中核的なセキュリティ原則が置き去りにされた。ゼロトラストである。これのもとではネットワークは一部のノードがすでに侵害されている可能性を前提とし、機密性の高い取引の前に認可を要求する。組織がエージェントをデフォルトで信頼するのではなく、この前提をエージェントに再適用するかどうかが、これらの攻撃がどこまで広がるかを左右しそうだ。
業界と使っているAIツールを選ぶと、仕事に関係するニュースが毎朝届きます。
登録無料・Googleアカウントなら30秒・いつでも解除できますAITodayについて →
この記事についてわからないことをAIに質問できます。AIはこの記事・AIToday の過去記事・Wikipedia を読み、出典を付けて答えます。Q&Aはこのページに公開され、他の読者も読めます。