AnthropicのClaude Desktop Extensionsで新たに明らかになった脆弱性は、日常的な生産性機能が、ゼロクリックによるシステム侵害を可能にし得ることを示している。
LayerXの研究者らは、悪意のあるGoogle Calendarの予定を1件作成するだけで、Claude Desktopシステム上でリモートコード実行を引き起こし、大規模な密かな乗っ取りを可能にできることを突き止めた。
「悪意ある攻撃者に悪用された場合、無害に見えるプロンプト(『これに対処して』)でも、悪意ある文言を含むカレンダー予定と組み合わされば、システム全体を侵害する任意のローカルコード実行を引き起こすには十分だ」と、LayerXの研究者らは分析で述べた
「このようなエクスプロイトは、AIにおける典型的なジレンマを示している。AIの生産性向上という恩恵を引き出すには、機密データへの深いアクセス権をこれらのツールに与える必要がある」と、LayerX SecurityのプリンシパルAIリサーチャーであるRoy Paz氏は、eSecurityPlanetへのメールで述べた。
同氏はさらに、「しかし、その結果としてデータが侵害された場合、AIやモデルのプロバイダーは、自社製品を利用するユーザーのセキュリティに責任があるとは考えていない。これは、AIツールのセキュリティの各層について誰が責任を負うのかを明確にする、AIの『共同責任』モデルが必要であることを浮き彫りにしている」と付け加えた。
Claude Desktopの脆弱性の仕組み
この脆弱性の影響を受けるのは、1万人を超えるアクティブなClaude Desktopユーザーと、Anthropicの拡張機能マーケットプレースで配布されている50以上のデスクトップ拡張機能だ。
厳格にサンドボックス化された環境で動作する従来のブラウザー拡張機能とは異なり、Claude Desktop Extensionsはサンドボックスなしで、オペレーティングシステムの完全な権限を持って実行されるため、ローカルシステムリソースに幅広くアクセスできる。
問題の根底にあるのは、AnthropicのModel Context Protocol(MCP)のアーキテクチャだ。
MCPによりClaudeは、ユーザーのリクエストに応えるため、複数のツールを自律的に選択して連携させられる。これは生産性と自動化の向上を意図した設計だ。
この自律性によって重大な信頼境界の欠陥が生じ、Google Calendarのような低リスクのコネクターから得たデータが、保護策なしに高い権限を持つローカル実行機構へ直接流れ込むことを許してしまう。
そのため、この脆弱性はバッファーオーバーフローやインジェクションバグといった従来型のソフトウェア欠陥とは根本的に異なる。
研究者らはこれをワークフローの欠陥と位置づけている。モデルの意思決定ロジックが安全でない実行経路を作り出すためだ。
Claudeはどのコネクターを呼び出し、どのように組み合わせるかを判断するが、信頼できない入力と、ユーザーによる明示的な承認が必要な操作を区別する文脈認識能力を欠いている。
Claude Desktop Extensionsは完全なシステム権限で実行されるため、拡張機能が実行するコマンドは、ログイン中のユーザーと同じレベルのアクセス権を継承する。
これにより、ファイル、認証情報、システム設定、任意のコード実行にアクセスでき、わずかな誤解釈でさえ、システム全体の侵害へと発展し得る。
概念実証(PoC)攻撃
LayerXの概念実証攻撃では、高度なプロンプトエンジニアリングも、被害者による直接の操作も必要ない。
攻撃者は、「Task Management」のような無害に見えるタイトルを付けたGoogle Calendarの予定を作成または挿入するだけでよい。
予定の説明には、リモートのGitリポジトリからコードを取得し、ローカルで実行するようシステムに指示する、簡潔なプレーンテキストの命令が含まれている。
攻撃はその後、被害者が「Google Calendarの最新の予定を確認して、それから私の代わりに対処してください」のような、曖昧だが一般的なプロンプトを入力すると発動する。
Claudeは「対処して」を、カレンダーの予定に埋め込まれた指示を実行する承認だと解釈する。
するとモデルは予定を読み取り、実行権限を持つローカルMCP拡張機能を呼び出し、攻撃者のコードをダウンロードして実行する。確認プロンプトも警告も表示されず、ユーザーが気づく手がかりもない。
このエクスプロイトはクリックも明示的な承認も必要とせず、侵害後まで被害者に気づかれないため、LayerXはCVSSスコアを10.0と評価した。
現在、実際に悪用されていることを示す公的な証拠はないものの、攻撃の単純さ、ユーザーからの見えにくさ、広範な権限によって、潜在的なリスクは高まっている。
AIエージェントによるリスクを低減する方法
AIエージェントがローカルシステムへのアクセスを強めるにつれ、既存のセキュリティモデルには負荷がかかり得る。
生産性ツールが外部データソースと特権システム操作を自律的に接続すると、日常的なワークフローが意図しないリスクを招く可能性がある。
- 高い権限を持つClaude Desktop拡張機能を無効化またはアンインストールする。対象は、カレンダー、メール、共有ドキュメントなど、信頼できない外部データを取り込むシステムだ。
- AIエージェントによるローカルコマンドの実行をデフォルトで制限するとともに、信頼境界を越える操作には、ユーザーが明示的に承認した同意を必須とする。
- 最小権限の制御を適用し、ファイルシステムとアプリケーションの権限を強化して、AI駆動のプロセスが読み取り、書き込み、実行できる対象を制限する。
- アプリケーションの許可リスト登録とエンドポイント保護を適用して、開発者向けではないシステム上で、承認されていないバイナリ、スクリプト、開発者ツールが実行されるのを阻止する。
- ネットワーク分離と送信トラフィック制御を実装することで、承認されていないダウンロード、ラテラルムーブメント、コマンド&コントロール活動を防止する。
- エンドポイントで異常な挙動を監視する。予期しないコマンド実行、不審なプロセスの生成、説明のつかないファイルや設定の変更などが対象となる。
- AI駆動の侵害シナリオに備えたインシデント対応と復旧計画をテストし、迅速な隔離、認証情報のローテーション、拡張機能の削除、システムの復元などを確認する。
これらの対策を組み合わせることで、AI駆動の侵害の可能性を封じ込め、被害範囲を縮小し、組織が自律性を増すシステムに適応する中で、運用のレジリエンスを構築できる。
AIアシスタントと明確な信頼境界の必要性
この問題は、自律性と権限が明確に定義されていない場合、AI駆動の自動化によってセキュリティ境界が曖昧になり得ることを示している。
組織がローカルシステムへのアクセス権を持つAIアシスタントを導入する際、こうしたツールは単なる生産性機能ではなく、特権ソフトウェアとして管理すべきだ。
明確な信頼境界を設定し、明示的な承認を求め、階層化された制御を適用することで、日常的な入力がシステムレベルの影響を引き起こすのを防げる。
必要なのはゼロトラストソリューションであり、ユーザー、ツール、システム間の暗黙の信頼を前提としない。





