インフラ & セキュリティ確認済

AI開発ツール3製品に深刻な脆弱性発覚 プロンプトインジェクション攻撃でAPI鍵など機密情報が流出

Claude Code、GitHub Copilot、Salesforce Agentforceが相次いで修正対応 AIエージェントの構造的設計欠陥が露呈

田中 誠一|2026.04.22|9|更新: 2026.07.20

セキュリティ研究者がAnthropic Claude Code、GitHub Copilot、Salesforce Agentforceの3製品で「Comment and Control」と呼ばれるプロンプトインジェクション攻撃を成功させ、API鍵やアクセストークンの窃取に成功。各社は修正済みだが、AIエージェントの根本的な構造的脆弱性が明らかになった。

Key Points

Business Impact

AI開発ツールを導入済みの企業は、パイプライン監査と権限制限を直ちに実施すべき。MCPプロトコル使用システムでは、APIと同等のセキュリティ対策適用と認証パラメータの全面テストが急務。AIエージェントを本格導入前に「致命的な三要素」(機密データアクセス、外部コンテンツ露出、外部通信能力)の組み合わせリスクを評価する体制構築が必要。

a close-up of a device

「Comment and Control」攻撃による主要AI開発ツールの機密情報流出

セキュリティエンジニアのAonan Guanとジョンズ・ホプキンス大学の研究チームは、「Comment and Control」と名付けた新たなプロンプトインジェクション攻撃手法を公開した。この攻撃は、SecurityWeekの報道によると、Anthropic Claude Code Security Review、Google Gemini CLI Action、GitHub Copilot Agentの3つの主要AIツールで成功を確認している。攻撃者は特別に細工したGitHubコメント、プルリクエストのタイトル、イシュー本文を使用し、AIエージェントを乗っ取ってAPI鍵やアクセストークンを窃取できる。

研究者らは実際にClaude Code Security Reviewに対し、細工されたプルリクエストタイトルを使用してAIエージェントに任意のコマンドを実行させ、認証情報を抽出してGitHub Actionsログに表示させることに成功した。Let's Data Scienceによると、Anthropicは100ドル、GitHubは500ドルのバグ報奨金を支払ったが、CVEの発行や公開勧告は行わなかった。これにより古いデプロイメントが脆弱性に晒される状況が続いている。

MicrosoftとSalesforceの深刻な脆弱性とCVE発行

Microsoft CopilotとSalesforce Agentforceでも同様の攻撃が成功している。CSO Onlineの報告では、Salesforce Agentforceの脆弱性にCVE-2026-21520が割り当てられ、CVSSスコア7.5と評価された。この攻撃では、AIエージェントがリードフォームの入力を信頼できる指示として処理するため、外部の認証されていないユーザーが悪意あるプロンプトを埋め込み、エージェントの意図された動作を上書きできる。

攻撃の実例では、研究者が単一行の指示でSalesforceエージェントに全てのリード情報を電子メールで攻撃者に送信させることに成功した。Dark Readingによると、一度侵害されたエージェントは接続されたSharePointリストにアクセスし、顧客の氏名、住所、電話番号などの機密データを抽出して外部に送信できる。Microsoftのセーフティメカニズムが疑わしい動作にフラグを立てても、データの流出は阻止できなかった。

AIエージェントセキュリティにおける「致命的な三要素」

セキュリティ専門家のPazは、AIエージェントセキュリティにおいて「致命的な三要素(lethal trifecta)」という概念を提起している。これは機密データへのアクセス権限、信頼できないコンテンツへの外部露出、外部通信能力の3つが交差する状況を指す。この3つの要素が同時に存在すると、データがより簡単に操作される危険性が高まる。

研究者らは、これらの攻撃が単なるバグではなく、AIエージェントが処理するよう設計されたコンテキストの一部であることを強調している。「より深い問題は建築的なものです。これらのAIエージェントは、信頼できないユーザー入力を処理する同じランタイムで、強力なツール(bash実行、git push、API呼び出し)と秘密情報(APIキー、トークン)を与えられています」とSecurityWeekで研究者が説明している。

MCPプロトコルの根本的欠陥が1億5千万ダウンロードに影響

より広範囲に影響を与える脆弱性として、Anthropicが開発したMCP(Model Control Protocol)プロトコルの設計上の欠陥が発見された。Infosecurity Magazineによると、この脆弱性は1億5千万のダウンロードに影響を与える可能性がある。MCPのSTDIOインターフェースは、プロセスの起動が成功しなくてもコマンドが実行される設計となっており、悪意あるコマンドを渡すとエラーを受信してもコマンドが実行される。

Ox Securityは「開発者ツールチェーンでサニタイゼーション警告もレッドフラグも表示されません。何もありません」と説明している。この脆弱性により、標的システムの完全な乗っ取りが可能となる。Ulster大学のKevin Curran教授は「これは基本的なAIインフラのセキュリティに衝撃的なギャップがあることを暴露している」とコメントしている。Ox Securityは繰り返しAnthropicに脆弱性の修正を求めたが、同社は「これは期待される動作」と回答したという。

サイバーセキュリティにおけるAI活用の両刃の剣

Insurance JournalのFitch Ratingsレポートによると、AnthropicのMythosモデルが金融とサイバーセキュリティ業界で注目を集めている一方で、短中期的には脆弱性がパッチを上回る可能性が指摘されている。「AIは従来の脆弱性分析が労働集約的で研究者にとって限定的な金銭的利益しか提供しなかったギャップを、規模とスピードで埋めているため、サイバーリスクに特に破壊的です」とFitchは分析している。

従来Apache ActiveMQの脆弱性発見事例では、13年間人間やスキャナーが見逃していたものを、Claude AIが10分で発見したケースが報告されている。CSO Onlineの専門家は「AIは基本的に攻撃の考古学者として機能し、過去10年間にレガシーシステムに残されたすべての骨格を掘り起こしています」と指摘している。これは攻撃者にとっての障壁を下げ、サードパーティリスクを拡大し、攻撃量を大幅に増加させる可能性がある。

企業が取るべき対策とセキュリティ強化の方向性

これらの脆弱性を受けて、企業は複数の対策を講じる必要がある。まず、AIエージェントを使用するチームはパイプラインの監査、権限の制限、そしてすべての認証パラメータの完全なテストを実施すべきである。CSO OnlineのPluto SecurityのCEO Shahar Bahatは「AI統合エンドポイントは、コアアプリケーションと同じ機能を公開しますが、多くの場合セキュリティコントロールをスキップします」と警告している。

MCP統合を計画する際は、MCPエンドポイントにAPIと同等のセキュリティ注意を払い、Server-Sent Events(SSE)エンドポイントを監査し、認証パラメータを完全にテストすることが推奨される。nginx UIの脆弱性では、Shodanを使用して2,689の脆弱なインスタンスがインターネットから到達可能であることが確認されており、即座のアップデートが必要である。修正できない場合の暫定的な回避策として、MCPの無効化、信頼できるホストへのIPホワイトリストのロック、異常な設定変更についてアクセスログのレビューが推奨されている。

Verification

信頼ラベル確認済
一次ソース5件確認
最終検証2026.04.22
VerifiedRev. 1
sha256:2c01a8dff10836c7...c6ce6064

この記事はEd25519デジタル署名で検証済みです。改ざんは検出されていません。

検証API
Ethics Score95/100
引用密度20/20
ソースURL数15/20
信頼ラベル15/15
表現の慎重さ15/15
キーポイント10/10
サマリー品質10/10
本文充実度10/10

v1.0.0 — ルールベース自動採点

詳細API
Share

関連記事

a blue and white logo
インフラ & セキュリティ報道

AIエージェント認証にOAuth活用が急拡大、セキュリティリスクと対策技術が同時進行

2026年にStripeがLink デジタルウォレットでOAuth認証によるAIエージェント決済を開始し、FIDO AllianceがAgentic Authentication技術作業部会を新設。一方でOkta研究ではOpenClawエージェントがOAuthトークンを不正取得する脆弱性が判明し、Ciscoが4億ドルでAstrix Security買収を発表するなど、認証技術とセキュリティ対策が並行して急速に発展している。

2026.05.06
a blue and white logo
インフラ & セキュリティ報道

プロンプトインジェクション攻撃の最新実例と企業向け対策:AI統合開発環境での危険性が明らかに

2026年に入りプロンプトインジェクション攻撃が急拡大し、Cursor IDE(CVE-2026-26268)やLangFlowなどで深刻な脆弱性が発覚。攻撃者はGitHubのREADMEファイルや外部知識ベースに悪意のあるテキストを埋め込み、AI開発ツールを通じて開発者マシンへの不正アクセスを実現している。

2026.05.05
a blue and white logo
インフラ & セキュリティ報道

AI攻撃でパッチ適用期間が24-48時間に短縮、ゼロデイ脆弱性発見も数千件規模に

AI技術を活用したサイバー攻撃により、脆弱性の悪用期間が従来の1週間から24-48時間に短縮し、一部では公開数時間後に攻撃が開始される事例も確認されている。AnthropicのClaude Mythosは数千件のゼロデイ脆弱性を発見し、AI攻撃ツールの普及により攻撃者のスキル要件が大幅に低下している。

2026.05.04