AIゲートウェイは、攻撃者にとって価値の高い攻撃対象になりつつある。
CISAは9月2日、LiteLLM、Kestra、Starletteの脆弱性を含む、現在悪用されている脆弱性7件をKnown Exploited Vulnerabilities(KEV)カタログに追加した。残る項目はJFrog Artifactory、Sangoma Switchvox、SonicWall SMA1000アプライアンスに影響し、AI、DevOps、通信、リモートアクセスのインフラをセキュリティチームのパッチ適用対象に加えることになる。
今回の追加は、LiteLLMとMCPサーバーを標的とした攻撃に続くものだ。これらの攻撃では認証情報の窃取、コマンド実行、暗号資産マイニングが行われている。MicrosoftとWizも、公開状態のAIゲートウェイやワークフロープラットフォームに対する攻撃を記録している。侵害されれば、認証情報や実行権限、接続された企業サービスが露出する可能性がある。
悪用された脆弱性がAIゲートウェイと企業インフラに及ぶ
CISAの9月2日に追加されたKEV項目は次のとおり。
- CVE-2026-59822:BerriAI LiteLLMの不適切な認証
- CVE-2026-49869:KestraのOSコマンドインジェクション
- CVE-2026-82329:JFrog Artifactoryの不適切な認証
- CVE-2026-48710:StarletteのHTTPリクエスト/レスポンス・スマグリング
- CVE-2026-9586:Sangoma SwitchvoxのSQLインジェクション
- CVE-2026-83548:SonicWall SMA1000のサーバーサイドリクエストフォージェリ
- CVE-2026-83549:SonicWall SMA1000のOSコマンドインジェクション
LiteLLMのCVE-2026-59822では、偽造したBearerトークンを使う未認証の攻撃者が認証済みのMCPセッションを確立し、設定されたツールに到達できる可能性がある。この脆弱性は1.84.0未満のバージョンに影響し、1.84.0で修正されていると、LiteLLMのセキュリティアドバイザリは説明している。
Microsoftは8月26日、LiteLLM、RAGFlow、Kestraが侵害された事例を記録した。そこでは認証情報の収集、永続化、リバースシェル、暗号資産マイニングが確認された。その翌日、WizはAIインフラのハニーポット・テレメトリーを90日間にわたって分析し、継続的な攻撃を報告した。その中にはLiteLLMや公開状態のMCPサービスに対する活動も含まれていた。
攻撃活動は、AIコーディングツール、MCPサーバー、開発者インフラにも及んでいる。これらにはソースコードへのアクセス権、認証情報、CI/CD権限が保存されている可能性がある。
CISAは、9月2日に追加した7件が単一の脅威アクターや組織的なキャンペーンによるものだとは特定していない。
連邦政府の期限により、パッチ適用の猶予は短い
CISAは、対象となる連邦システムについて、SonicWallの2件と、Switchvox、Artifactory、Kestraの脆弱性に対する修正期限を9月5日に設定した。LiteLLMとStarletteの期限は9月16日である。
SonicWallの2件はいずれも、現在悪用されていることが確認されている。CVE-2026-83548はCVSS 10.0の認証前SSRF脆弱性で、CVE-2026-83549は認証済み管理者によるOSコマンド実行を可能にする。9月4日、シンガポールのサイバーセキュリティ庁は、影響を受ける組織に直ちに更新するよう要請した。これは、SMA1000で現在悪用されている別のゼロデイ攻撃の発生を受けた懸念に拍車をかけている。
組織は次の対策を講じるべきだ。
- 影響を受けるバージョンに直ちにパッチを適用または緩和策を実施し、依存システムに脆弱なコンポーネントがないか確認する。
- インターネットへの露出を減らす。対象はAIゲートウェイ、MCPエンドポイント、オーケストレーションプラットフォーム、管理インターフェースだ。
- 特権アクセスとMCPアクセスを制限する。最小権限のアカウントを使用し、ツールの権限範囲を厳格に限定する。
- 露出した可能性のある認証情報をローテーションする。APIキー、クラウド認証情報、サービス・トークン、管理者の秘密情報が含まれる。
- AIシステムとオーケストレーションシステムを分離する。データベース、CI/CDプラットフォーム、クラウドのコントロールプレーンから分離する。
- 過去の侵害活動を探す。不審な認証、コマンド、リバースシェル、認証情報へのアクセス、暗号資産マイニングなどを調査する。
- インシデント対応計画をテストする。封じ込め、認証情報のローテーション、フォレンジックログ、エスカレーション、復旧を対象とする。
侵害されたSMA1000アプライアンスについて、SonicWallは推奨している。侵害の痕跡を確認し、必要に応じてシステムを再イメージ化または再展開し、ユーザーと管理者のパスワードおよびTOTPトークンをリセットすることを。
詳しくは:最近の現実の侵入事例は、攻撃者がAIをどのように利用しているかを示している。偵察、認証情報の窃取、侵害後の活動に利用されている。





