
AIセキュリティニュースレター - AIセキュリティの研究、インサイト、レポート、今後のイベント、ツール&リソースをまとめた月次のダイジェスト
AIセキュリティの研究、インサイト、レポート、今後のイベント、ツールとリソースのダイジェスト。追加の最新情報については、AISecHubコミュニティとLinkedInグループをフォローしてください。また、プロジェクトAwesome AI Securityもご覧ください。
提供: InnovGuard.com - テクノロジーリスクおよびサイバーセキュリティアドバイザリー - 自信を持って革新し投資し、確信を持ってリードする。
📌 分類法の更新: エージェンティックAIシステムにおける障害モード マイクロソフトがレッドチームの活動からエージェンティックAIの障害モード分類法を拡張し、セキュリティチームが導入済みエージェントシステムにおけるツールの誤用、過剰なエージェンシー、メモリ汚染、アイデンティティ境界、人間によるオーバーライドのギャップをより明確に推論できるようにした。
📌 Miasma Wormが再びマイクロソフトを攻撃: AIコーディングエージェントを標的としたサプライチェーン攻撃後、Azure Functions Actionと他の72のリポジトリが無効化される StepSecurityが、AIコーディングエージェントのワークフローとGitHubリポジトリを標的としたサプライチェーンキャンペーンを文書化。防御の焦点は、依存関係の信頼、アクションの来歴、リポジトリの書き込みパス、CI/CD環境におけるエージェントから見える認証情報にある。
📌 スキル分布の嘆かわしい状態 Trail of Bitsの研究者が、ClawHub、Cisco skill-scanner、skills.shのチェックを、トランケーション、アーカイブの間接参照、バイトコードポイズニング、プロンプトインジェクションのフレーミングを用いたスキルパッケージでバイパス。パブリックなエージェントスキルマーケットプレイスには、スキャナーだけの信頼ではなく、キュレーションと来歴管理が必要であることを示した。
📌 Codex CLI RCE: プロンプトインジェクション緩和策 Cymulateが、コマンドラインコーディングエージェントにおけるプロンプトインジェクションリスクを解説。モデルの外部でサンドボックス化、承認境界、コマンド制約が適用されない限り、信頼できないテキストがファイル書き込みやツール実行を誘導する可能性がある。
📌 エージェントジャッキング: MCPインジェクションがAIコーディングエージェントをハイジャック Cloud Security Allianceが、SentryからMCPへの「エージェントジャッキング」パターンを要約。外部制御のテレメトリや課題コンテンツがコーディングエージェントの信頼されたコンテキストとなる。有用な防御フレームは、監視可能性、バグレポート、統合データをニュートラルな開発メタデータとしてではなく、信頼できないエージェント入力として扱うことである。
📌 SearchLeak: M365 Copilotをワンクリックデータ流出兵器に変えた方法 Varonisが、パラメータからプロンプトへのインジェクション、HTMLレンダリング動作、検索パスの悪用を組み合わせて、ワンクリックワークフローで機密のM365データを漏洩させるMicrosoft 365 Copilot Enterpriseの攻撃チェーンを説明。
📌 AutoJack: 1ページでAIエージェントを実行するホストにRCEを引き起こす方法 マイクロソフトが、AIブラウジングエージェントが閲覧した悪意あるウェブページが、ローカルのAutoGen Studioサービスに到達し、安全でないlocalhost信頼とエージェントアクション処理を通じてホストプロセスの実行を引き起こす方法を示す。
📌 Mastra npmサプライチェーン攻撃: easy-day-jsのタイポスクワットにより140以上のパッケージにバックドア StepSecurityが、難読化されたpostinstallドロッパーを持つタイポスクワットされた依存関係を通じてMastraのnpmエコシステムが侵害されたことを報告。影響は、AIアプリケーションスタックで使用されるエージェント、RAG、MCP、ワークフローパッケージに及ぶ。
📌 LiteLLMを突破する: 低権限ユーザーから管理者およびRCEへ Obsidianが、連鎖的なLiteLLMの権限昇格とRCEパスを文書化し、AIゲートウェイへの低権限アクセスが、プロバイダシークレット、プロキシポリシー、ランタイムエージェント機能に対する管理制御になり得ることを示す。
📌 Amazon Qの脆弱性: MCP自動実行による侵害 Wizが、Amazon Q VS Code拡張機能の問題を分析。クローンされたリポジトリ内のワークスペースで信頼されたMCP設定が、攻撃者制御の動作を自動ロードし、開発者の実行パスとクラウド認証情報を公開する可能性がある。
📌 macOS.Gaslight: Rustバックドアがサンドボックスではなくアナリストにプロンプトインジェクションを仕掛ける SentinelOneが、アナリストとAI支援ツール向けにプロンプトインジェクションコンテンツを仕込むRustバックドアを文書化。攻撃をサンドボックスエスケープから、マルウェアをレビューする人間とモデルの操作へとシフトさせる。
📌 コンピュータ使用とTOCTOU: クリックしたものは得られない! Johann Rehbergerが、モデルが画面を観察してからクリックが着地するまでの間に画面が変化するコンピュータ使用エージェントの競合状態を実演。無害に見えるインタラクションがOutlookの送信アクションに変わり、アクション前のピクセルまたは状態の再検証を中核的な制御とする。
📌 AI支援ソフトウェア開発に対するバイブコーディングスペクトラムアプローチ 英国NCSCが、AI支援コーディングをリスクスペクトラムとして捉え、低リスクのプロトタイプを、認証、認可、機密データ、安全クリティカルな動作、または重要インフラに触れる生成コードから分離する。
📌 プロンプトインジェクションとエージェントランタイムセキュリティ: 実践的な脅威モデル TMLSが、プロンプトインジェクションをランタイムセキュリティ問題として位置づけ、ツール仲介、メモリストア、アウトバウンドチャネル、人間の承認ギャップを通じた攻撃をマッピング。実践的な教訓は、プロンプトテキストをセキュリティ境界として扱うのではなく、制御をケイパビリティブローカー、サンドボックス実行、許可リスト、監査パスに移すことである。
📌 2,000人が私のAIアシスタントをハックしようとした後に起こったこと Fernando Irarrázavalが、OpenClawメールエージェントのプロンプトインジェクションチャレンジを報告。6,000回以上の試行と成功した秘密漏洩はなかった一方で、エージェントメモリ汚染、バッチコンテキスト、APIコスト、アカウント停止、モデル選択に関する実践的なデプロイ問題が浮き彫りになった。
🧰 AgentStalker - エージェント脆弱性ベンチマークおよび分析ツールキット。テイントトラッキング、AST分析、コード監査、エージェント攻撃パスのサンドボックス再現を備える。 ⭐️115
🧰 darknet-mcp-server - 侵害、ランサムウェア、マルウェア、エクスプロイト、スティーラーログ、脅威インテリジェンスツールをAIエージェントに公開するMCPサーバー。制御されたセキュリティ研究ワークフロー向け。 ⭐️67
🧰 mcp-trust-plane - Model Context Protocolプロバイダ向けのコンポーザブルなデータセキュリティおよびガードレールプレーン。MCP接続ツールとデータに関するポリシー制御に焦点。 ⭐️60
🧰 prompt-gate - 許可されていないAIツールをブロックし、エンドポイントを離れる前に送信プロンプト内のシークレットや機密データを検査するためのローカルDLPおよびDNS層制御。 ⭐️28
🧰 claude-ai-cyber-security-skills - セキュリティワークフロー向けClaude Codeスキルコレクション。攻撃的テスト、防御的分析、ツール支援調査パターンを含む。 ⭐️17
🧰 talos - スコープ付きマシン間認可を必要とする人間、サービス、AIエージェント向けのAPIキーおよびケイパビリティトークンサービス。 ⭐️14
🧰 SkillsGuard - 悪意のある、または安全でないAIエージェントスキルパッケージ、SKILL.mdファイル、バンドルスクリプト用の静的スキャナー。 ⭐️13
🧰 tamga - PII編集、プロンプトインジェクション防御、モデルトラフィック周りのコンプライアンス制御のためのセルフホストLLMセキュリティプロキシ。 ⭐️11
🧰 llm-sec-range - プロンプトインジェクションCTF、OWASP LLM Top 10、脆弱なエージェント、ローカルモデルターゲットをカバーするLLM攻撃・防御レンジ。 ⭐️9
🧰 aka-claude-tools - クリーンなコンテキスト、分離されたプロファイル、ロックされた認証情報、ガードされた出力、より安全なローカルデフォルトのためのClaude Code強化ユーティリティ。 ⭐️9
🧰 agent-jackstop - 信頼できないツール出力を介したプロンプトインジェクションに対するCursorおよびClaude Codeのための強化レイヤー。エージェントジャッキングとも呼ばれる。 ⭐️8
🧰 LLM-Safety-platform - LLM脆弱性評価、プロンプトインジェクション、難読化攻撃、サンプリング安定性分析のためのAIレッドチーミングプラットフォーム。 ⭐️6
OWASPの6月アップデートが、エージェンティックAIセキュリティをガバナンスとエンジニアリングのマップに変える。自律ワークフロー、エージェントリスクカテゴリ、制御、および初期の脅威モデルと本番インシデントの間の実践的なギャップをカバー。
Cloud Security Allianceが、18のセキュリティドメインにわたる247のAIコントロール目標を公開。ISO 42001、ISO 27001、BSI AIC4、EU AI法指向のガバナンスなどの保証およびコンプライアンスフレームワークへのマッピングを含む。
CSAが、AIコントロールマトリックスをクラウドプロバイダの実装ガイダンスに変換。監査計画、是正、脆弱性管理、パートナー監視、脅威検出、AI固有の保証プラクティスをカバー。
英国NCSCとファイブアイズパートナーが、AIが攻撃者の障壁を低減し、脆弱性からエクスプロイトまでの時間を短縮していると警告。リスクシフトを、セキュアバイデフォルトのデフォルト、露出削減、パッチ速度、強力な認証、インシデント対応、防御的AIの使用にマッピング。
NSAと国際パートナーが、AI駆動自動化のためのMCPセキュリティ設計ガイダンスを公開。認証、認可、サーバー信頼、トランスポート制御、ツール露出、実験から本番に移行するエージェントエコシステムの監視をカバー。
🛡️ CVE-2026-49257: mcp-pinotが認証なしのMCPツール呼び出しを公開 Critical 10.0. mcp-pinotは、デフォルトでOAuthを無効にしたままHTTP MCPサーバーを0.0.0.0にバインドする可能性があり、サーバー側のApache Pinot認証情報を通じてSQL、スキーマ、テーブル変更ツールを公開する。
🛡️ CVE-2026-54309: n8n MCP Browserトランスポートが認証なしのツール呼び出しを受け入れる Critical 10.0. n8nのMCP Browser HTTPトランスポートは、認証なしでセッション初期化とツール呼び出しを受け入れる可能性があり、ブラウザ制御自動化を到達可能なクライアントに公開する。
🛡️ CVE-2026-56274: Flowise Custom MCP Serverのコマンドインジェクション Critical 9.9. Flowise Custom MCP Serverのコマンドフラグ処理とファイルアクセス制限がバイパスされ、LLMワークフロープラットフォーム内でOSコマンドインジェクションが可能になる。
🛡️ CVE-2026-55255: Langflowフロー実行IDOR Critical 9.9. LangflowのレスポンスAPIにより、認証された攻撃者が被害者のフローIDを指定して別のユーザーのフローを実行でき、AIワークフロー実行のテナント分離が破られる。
🛡️ CVE-2026-50548: Cursorエージェントターミナルサンドボックスエスケープ Critical 9.8. Cursorのエージェントターミナルサンドボックスは、ワーキングディレクトリパラメータを変更することでバイパス可能であり、意図されたワークスペース境界外でエージェント駆動のターミナルアクションが可能になる。
🛡️ CVE-2026-50549: Cursorエージェントファイル書き込みサンドボックスエスケープ Critical 9.8. Cursorのファイル書き込みサンドボックスは、正規化失敗後に誤ったフォールバックを行い、意図されたプロジェクト境界外へのエージェントファイル書き込みの経路を作成する。
🛡️ CVE-2026-49468: LiteLLMプロキシホストヘッダー認可バイパス Critical 9.8. LiteLLMプロキシホストヘッダーの解析により、特定のデプロイ条件下で保護された管理ルートへの認証なしアクセスが可能になり、ゲートウェイ制御とプロバイダシークレットが危険にさらされる。
🛡️ CVE-2026-7664: IBM Langflow Streamable MCP認可バイパス Critical 9.8. IBM LangflowのStreamable MCPトランスポートは、影響を受けるオープンソースリリースにおいて、保護されたMCPリソースと操作を認証されていない攻撃者に公開する可能性がある。
🛡️ CVE-2026-55743: OpenHumanデスクトップエージェントシェル許可リストバイパス Critical 9.6. OpenHumanのデスクトップエージェントシェル許可リストは、find実行フラグと環境トリックを通じてバイパス可能であり、間接的なプロンプトインジェクションパスをホストコマンド実行に変える。
📅 IEEE CSR GenXSec 2026 - 2026年8月3〜5日 · リスボン、ポルトガル · 主催: IEEE CSR
📅 Black Hat USA 2026 - AI Summit - 2026年8月4日 · ラスベガス、ネバダ州、米国 · 主催: Black Hat
📅 CAMLIS 2026 - 2026年10月21〜23日 · アーリントン、バージニア州、米国 · 主催: CAMLIS
📅 GAISS 2026 - 2026年10月28〜30日 · オースティン、テキサス州、米国 · 主催: IEEE
📅 ACM AISec 2026 - 2026年11月15〜19日 · ハーグ、オランダ · 主催: ACM AISec
📖 AgentRedBench: SaaS統合に対するLLMエージェントの動的レッドチーミングと統合認識防御
Gmail、Salesforce、JiraなどのSaaS統合に接続されたツール使用エージェントに対する間接プロンプトインジェクションをベンチマーク。攻撃対象領域をチャット専用のプロンプトインジェクションテストよりも本番エージェントワークフローに近づける。arXiv
📖 SkillGuard: エージェントスキルのための許可フレームワーク
サードパーティのエージェントスキルを許可されたソフトウェアアーティファクトとして扱い、スキルがエージェントコンテキストに注入できるものと、それがランタイムでエージェントに引き起こす可能性のあるものをマッピング。arXiv
📖 実世界のMCPサーバーにおける説明とコードの不一致: 測定、検出、およびセキュリティへの影響
2,214のMCPサーバーから19,200の説明-コードペアを測定し、ツールの説明が実際の実装動作から逸脱することが多く、自然言語の説明に基づいてツールを選択するエージェントにとって盲点となることを発見。arXiv
📖 GitInject: AI駆動CI/CDパイプラインにおける実世界のプロンプトインジェクション攻撃
CI/CDおよびプルリクエストワークフローに組み込まれたAIエージェントが、昇格した権限を保持しながら攻撃者制御のリポジトリコンテンツを取り込む方法を示し、プロンプトインジェクションをソフトウェアサプライチェーンリスクに変える。arXiv
📖 安全なLLMエージェントに向けて: 脅威サーフェス、攻撃、防御、評価
247の論文をシステム指向のエージェントセキュリティマップに統合。情報フロー、委任された権限、永続状態、ツール仲介制御フローハイジャック、非合成的防御の弱点に焦点を当てる。arXiv
📖 エージェンティックブラウザの同一生成元ポリシー
エージェンティックブラウザが自動化されたクロスオリジンデータフローチャネルになり得ることを示し、次にSOPGuardを提案して、タスクの有用性を維持しながらブラウザオリジン境界を強制する。arXiv
📖 孤立して良性でも、組み合わせると有害: エージェントスキルエコシステムにおけるセキュリティリスク
Skill Composition Riskを導入。個々に良性のスキルが、共有エージェントコンテキストでその出力、信頼シグナル、認可キュー、副作用が後のツール呼び出しに影響を与えると有害になる。arXiv
📖 SafeClawBench: ツール使用LLMエージェントにおけるセマンティック、監査証拠、サンドボックス危害の分離
直接および間接プロンプトインジェクション、ツールリターンインジェクション、メモリポイズニング、メモリ抽出、安全でない推論にわたるツール使用エージェントセキュリティの段階的ベンチマークを導入。モデル合意を監査可能およびサンドボックス観察された危害から分離。arXiv
📖 「ローカルで起こることはグローバルに漏洩する」: MCPサーバーにおけるプライバシー漏洩リスクの検出
MCP漏洩をプロトコル起因のプライバシー問題として捉え、認証情報、APIキー、またはPIIが戻り値、ログ、ツールハンドラエラーを通じてローカルからLLM境界を越える。arXiv
📖 ShareLock: MCPに対するステルスなマルチツール閾値ポイズニング攻撃
悪意のある指示が無害に見えるツール説明に分割され、トリガーの後にのみ再構築されるマルチツールMCPポイズニング攻撃を導入。単一ツールポイズニングと比較して検出可能性を低減。arXiv
💬 クリーンなGitHubリポジトリがAIコーディングエージェントを騙してマルウェアを実行させる r/cybersecurity · Redditスコア 183 · 19コメント 実務者はこのスレッドをコーディングエージェントの信頼境界ケースとして扱った: リポジトリプロンプト、設定ファイル、セットアップスクリプト、ツール出力コンテキストが、レビュアーが従来の悪意あるペイロードを確認する前に実行影響力になり得る。
💬 macOS Gaslightバックドアがセキュリティアナリストに対してプロンプトインジェクションを武器化 r/cybersecurity · Redditスコア 202 · 11コメント ディスカッションはプロンプトインジェクションをマルウェア分析ワークフローの悪用として捉えた: 悪意あるサンプルがアナリストとそのAIツール向けの指示を仕込む可能性があるため、レビュー環境、アナリストノート、モデルコンテキストが攻撃対象領域の一部となる。
💬 Copilotの展開 - 間接プロンプトインジェクションについてどの程度心配すべきか? r/cybersecurity · Redditスコア 48 · 31コメント セキュリティチームは、間接プロンプトインジェクションに対するCopilot展開制御を比較。信頼できないドキュメントとメール、継承されたユーザー権限、過剰共有データ、コネクタスコープ、および検索拡張アシスタントにとって最小権限だけでは十分かどうかに焦点を当てた。💬 チームはMCPツールの表面露出をどのように扱っているか r/cybersecurity · Redditスコア 13 · 19件のコメント このスレッドでは、MCPをツール露出の境界として焦点を当てました。チームは、サーバーの到達可能性、ツール説明の信頼性、承認ゲート、ツールごとの認可、そしてエージェントのツールアクセスをAPIアクセスかローカルコード実行に近い形でモデル化すべきかについて議論しました。
💬 誰かのセキュリティポリシーは実際にAIエージェントに対応できているのか、それとも私たちは皆ただ見せかけているだけなのか? r/cybersecurity · Redditスコア 47 · 73件のコメント 実務者は、AIエージェントを既存のポリシーにおけるガバナンスのギャップにマッピングしました。自動化されたアクションの責任者、人間の承認が必要なもの、委任された権限の記録方法、そしてワークフローオペレーターが部分的に自動化された場合のインシデント対応の変化について議論しました。
1️⃣ LLMコーディングエージェントにおけるRCE:新たに開示されたClaude Codeの脆弱性からの教訓 Cloud Native San Franciscoのセッションで、コーディングエージェントのRCEの教訓について。プロンプトインジェクション、ローカルツール、開発環境がどのように組み合わさってホスト側の実行リスクになるかをレビューするチームに有用です。
2️⃣ 安全なエンタープライズAIの未来:MCPで信頼性の高いエージェントを構築する Xpand Conferenceの講演で、MCPベースのエンタープライズエージェント設計について。信頼性の高いエージェントインフラ、データ露出、接続ツールのセキュリティ制御に実践的に重点を置いています。
3️⃣ CNAS 2026国家安全保障会議:AI戦争のルールを設定する CNASのセッションで、AI戦争の規範と国家安全保障政策について。AI対応のサイバー作戦が公共部門のドクトリンとガバナンスにどのように移行しているかを追跡するセキュリティチームに関連します。
4️⃣ 安全なエージェント構築のためのヒッチハッカーガイド NDC Conferencesの講演で、安全なエージェント構築について。エージェントが実際のソフトウェアシステム内でツール、認証情報、状態、自律性を受け取ったときに現れるエンジニアリングリスクを扱います。
5️⃣ AIシステムへの攻撃 CodeValueのセッションで、AIシステムへの攻撃について。AI機能が通常のプロンプトやAPI処理を超えてアプリケーションの脅威モデルを拡大する方法の、実務者向けのウォークスルーとして有用です。
6️⃣ BlueHat 2026:信頼できるエージェントから敵対者へ:プロンプトインジェクション時代のエージェンティックAIのセキュリティ BlueHat 2026の講演で、信頼されたエージェントのワークフローが、ツール出力、取得コンテンツ、委任されたアクションが信頼境界を越えるときにどのように敵対的になるかについて。
7️⃣ LLM搭載アプリケーションの侵害:セキュリティとプライバシーの課題を克服する Brian VermeerによるSpring I/Oセッションで、LLM搭載アプリケーションに対する実践的な攻撃経路をカバー。プロンプトインジェクション、プライバシー漏洩、アプリケーション統合リスク、アーキテクチャ上の緩和策を含みます。
8️⃣ ContinuumCon 2026 - プロンプトインジェクションの追跡 Mackenzie JacksonによるContinuumConの講演で、AIシステムにおけるプロンプトインジェクション動作の発見、テスト、推論を運用セキュリティ問題として扱います。
9️⃣ MCPとゼロトラストIDでAIエージェントをセキュリティ保護する DZone Eventsのセッションで、ゼロトラストIDの概念、スコープ付きアクセス、ツール認可、より安全な委任ワークフローを用いたMCP接続エージェントのセキュリティ保護について。
🔟 実践的なMCPセキュリティの実際 Willem Jan GlerumによるBulgarian Java User Groupの技術セッションで、MCPのセキュリティトレードオフ、サーバーとツールの露出、構成リスク、エージェント統合のための制御について。
何か新しいものを構築している創業者、またはアーリーステージの機会を評価している投資家の方 - ぜひつながりましょう。
💬 興味深いものを読みましたか?コメントであなたの考えを共有してください。