Anthropic、Google、OpenAIのコーディングエージェントに重大な脆弱性、RCEやデータ漏洩の恐れ
Anthropic、Google、OpenAIのコーディングエージェントに重大な脆弱性

Anthropic、Google、OpenAIの各社が提供するコーディングエージェントに、重大な脆弱性が発見された。セキュリティ企業のNovee Securityが発見し、米国ラスベガスで開催されたセキュリティカンファレンス「Black Hat USA 2026」で発表した。

攻撃者は、これらの脆弱性を悪用して権限のない内容を含むプロンプトを注入し、リモートコード実行(RCE)、データ漏洩、サプライチェーン侵害を引き起こす可能性があるという。

AIモデルではなく周辺ソフトウェアに脆弱性

脆弱性は、AnthropicのClaude Codeからは3件、その他のエージェントからはそれぞれ1件発見された。脆弱性はそれぞれ異なる攻撃手法を用いるもので、影響も異なる。

Pickt横長バナー — Telegram用の共同買い物リストアプリ
  • Anthropic Claude Code:リモートコード実行(RCE)、任意のファイル読み取り、APIキーおよびGitHubトークンの窃取
  • Google Gemini CLI:APIキーおよびGitHubトークンの窃取、上流から下流へのサプライチェーン侵害
  • OpenAI Codex:永続的なプロンプトの侵害

研究者が注目したのは、エージェントを取り巻くソフトウェア(ハーネス)の仕組みであり、AIモデルそのものではない。ハーネスは各種ツールへのアクセス、権限の監査、実行、オーケストレーションなどを管理し、自動化されたコーディングシステムの中で重要な役割を果たしている。

各脆弱性の詳細

各脆弱性に共通していたのは、ハーネスに実装された「リスクのある操作を防止する仕組み」を回避できる点だ。研究者は各ハーネスの保護を分析し、デフォルト設定において特定のコマンドが悪用できることを発見した。

Claude Codeからは3件の脆弱性が発見され、そのうち1件は「CVE-2026-54316」として追跡されている。この脆弱性の悪用には外部サービスの悪用も並行して必要となるため簡単ではないが、プロンプトを注入できる攻撃者はAPIキーの窃取が可能となる。

Google Gemini CLIから発見された脆弱性は、CVSSスコアで最大の10.0と評価された。悪用されると親プロセスのGitHubトークンを窃取され、攻撃者がgoogle-gemini/gemini-cliのメインリポジトリを侵害できる可能性があった。さらに、改ざんされたコードが配布されれば、Gemini CLIを利用する組織へ影響が波及する恐れもあった。

OpenAI Codexからは、AGENTS.mdファイルを変更できる脆弱性が発見された。これは読み取り専用としてマークするファイル条件の実装ミスが原因とされる。攻撃者はファイルを書き換えることで、すべてのアクションに対して任意の命令を実行させることが可能とされる。

影響と対策

各脆弱性は前述のコーディングエージェントのみならず、自動化されたワークフローで使用している組織にも影響する可能性があった。脆弱性は各ベンダーに報告され、Novee Securityによる情報公開までに修正された。

eSecurity Planetは同様の脆弱性が将来発見された場合に備え、AIエージェントを導入している企業に次の回避策を検討するように提案している。

Pickt記事後バナー — 家族イラスト付きの共同買い物リストアプリ
  • AIエージェントのワークフローをレビューし、自動化されたアクションに影響する信頼できない入力の存在を特定する
  • 最小権限の原則をAIエージェントに適用する
  • ワークフローの各段階を分離し、エージェントの各実行段階で書き込み可能なワークスペースを共有しない
  • ワークフローによって生成されたファイルは、明示的に検証されない限り信頼しない入力として扱う
  • ソフトウェア、依存関係、デフォルト設定の変更のたび、AIエージェントの動作を検証する
  • AIを活用するCI/CDパイプラインを監視し、不正な実行、認証情報へのアクセス、ワークフローの変更を検出する
  • AIエージェントおよびソフトウェアサプライチェーンを侵害された場合のインシデント対応計画を策定、テストする

AIエージェントは業務の自動化を目的に、高い権限や幅広いツールへのアクセスを与えられる場合がある。それだけに、ひとたび保護機構が回避されると影響が広範囲に及ぶ可能性がある。今後はAIモデルだけでなく、エージェントを動かすソフトウェアや権限設定、実行環境まで含めたリスク管理が不可欠と言える。