セキュリティ研究者らは明らかにした。Anthropic、Google、OpenAIのAIコーディングエージェントに影響する重大な脆弱性であり、信頼できないGitHub issueを1件送るだけで、攻撃者が自動化された開発ワークフローを侵害できることを実証した。
NoveeがBlack Hat USA2026で発表した研究によると、脆弱性は各ベンダーの独自リポジトリで、デフォルト設定のまま稼働していた環境から見つかった。
これは、同様のAIエージェント自動化を利用する組織も、同等のリスクに直面する可能性を示している。
主なポイント
- 研究者はAnthropic、Google、OpenAIのAIコーディングエージェントに重大な欠陥があることを発見し、悪意のあるGitHub issueを1件送るだけで攻撃を可能にすることを明らかにした。
- 脆弱性はAIエージェントのワークフローに影響し、リモートコード実行、認証情報の窃取、サプライチェーンの侵害を可能にした。
- 3社すべてが緩和策をリリースしたが、同様のデフォルト設定を利用する組織は依然としてリスクにさらされる可能性がある。
- 組織はAIエージェントのワークフローを強化し、最小権限、実行環境の分離、継続的な監視を導入すべきだ。
AIコーディングエージェントの脆弱性一覧
| ベンダー | AIコーディングエージェント | 実証された主なリスク | ベンダーの対応 |
|---|---|---|---|
| Anthropic | Claude Code | プロンプトインジェクションによるリモートコード実行と認証情報の窃取 | 複数のパッチをリリースし、CVE-2026-54316を割り当て |
| Gemini CLI | 実行制限の回避により、認証情報の窃取とサプライチェーン侵害の可能性が発生 | CVSS 10.0と評価し、非対話型環境向けの信頼モデルを変更 | |
| OpenAI | Codex | 書き込み可能なAGENTS.mdワークフローファイルを通じた永続的なプロンプトインジェクション | リポジトリのワークフローを強化し、AGENTS.mdを信頼できない入力として文書化 |
研究者が共通する攻撃パターンを特定
研究者らは、モデルの挙動だけを悪用するのではなく、AIエージェントを取り巻くソフトウェアハーネスに、再現性のある弱点が存在することを突き止めた。
これらのハーネスは、ツールへのアクセス、権限、実行、メモリ、ワークフローのオーケストレーションを管理しており、組織の攻撃対象領域の重要な一部となっている。
研究者らは、次の攻撃を実証した。
- ベンダーが管理するランナー上でのリモートコード実行(RCE)。
- APIキー、GitHubトークン、その他の認証情報の窃取。
- ソフトウェアのサプライチェーン侵害による下流ユーザーへの影響。
- 書き込み可能なワークフローファイルを通じた、永続的なエージェント乗っ取り。
研究者らは、この問題が検証対象のリポジトリに限られないことを強調した。
ベンダー各社が同様のデフォルト設定を出荷していたため、これらのコーディングエージェントを自動化ワークフローで利用する組織も、同じリスクにさらされる可能性がある。
デフォルトのワークフローが侵害を可能にした
この研究では、AnthropicのClaude Code、GoogleのGemini CLI、OpenAIのCodexを、各ベンダー独自のGitHubリポジトリ内で実行して調査した。
Anthropicについては、研究者らはGitHub issueを通じて届けられたプロンプトインジェクションによってリモートコード実行に至り、攻撃者が任意のファイルを読み取り、GitHubおよびAnthropicのAPI認証情報を窃取できることを示した。
Anthropicは情報開示の過程で複数のパッチをリリースし、最終的にCVE-2026-54316を割り当てた。
GoogleのGemini CLIに関する研究では、制限されたシェルコマンドや環境分離に関する前提を回避できることが実証された。
その結果生じる攻撃チェーンによって認証情報の窃取が可能になり、最終的にはソフトウェアサプライチェーンの侵害につながる可能性があった。
Googleはこの問題をCVSS 10.0と評価し、非対話型の実行環境における信頼モデルに、後方互換性を破る変更を加えた。
OpenAIのCodexについては、書き込み可能なAGENTS.mdファイルによって、攻撃者が制御する命令を複数の自動化ワークフロー段階にわたって永続化できることを研究者らが発見した。
OpenAIはワークフロー段階を分離し、このファイルを信頼できない入力面として文書化することで自社リポジトリを強化したが、同様の複数パスのワークフローを利用する組織は、依然として脆弱である可能性があると研究者らは警告している。
組織はAIエージェントのワークフローを評価すべきだ
研究者らは、脆弱性の原因は個別の実装ミスではなく、AIエージェントのハーネスに内在する、隠れた信頼の前提にあると結論付けた。
AIコーディングエージェントを導入する組織は、次の対策を講じるべきだ。
- 自動化されたアクションに影響を与え得る、信頼できない入力がないかAIエージェントのワークフローを確認する。
- 最小権限の原則に基づき、AIエージェントに付与する権限を制限する。
- ワークフローの段階を分離し、エージェントの実行間で書き込み可能なワークスペースを共有しない。
- 明示的に検証されていない限り、ワークフローが生成したファイルを信頼できない入力として扱う。
- ソフトウェア、依存関係、デフォルト設定の変化に応じて、AIエージェントの挙動を継続的に検証する。
- AIを活用したCI/CDパイプラインを監視し、不正な実行、認証情報へのアクセス、ワークフローの変更を検知する。
- AIエージェントおよびソフトウェアサプライチェーン侵害シナリオに備えたインシデント対応計画をテストする。
AIエージェントのセキュリティはモデルの先にまで及ぶ
この研究は、AIエージェントのセキュリティを確保するには、基盤となるモデルと同じ程度に、その周囲の自動化インフラを保護する必要があることを示している。
組織が開発や運用のワークフローにAIを組み込む動きが進む中、エージェントの権限、実行環境、信頼境界に対する強固なガバナンスが、企業のリスクを低減するうえで不可欠になる。





