AI自動化フレームワークの脆弱性により、攻撃者がそのソフトウェアを実行するシステムを完全に掌握できるおそれがある。
セキュリティ研究者は特定した。ModelScopeのMS-Agentフレームワークに、細工したプロンプト入力を通じてリモートコード実行を可能にするコマンドインジェクションの脆弱性が存在し、OSへのアクセス権を持つAIエージェントを導入している組織が危険にさらされる可能性がある。
「ここでの本当の問題は、単なる入力検証ではなく、アーキテクチャにある。私たちはAIエージェントに任意のシステムコマンドを生成・実行させ、その後で正規表現ベースの検証を付け足そうとしている。これは順序が逆だ」と、DryRun SecurityのCTO、Ken Johnson氏はeSecurityPlanetへのメールで述べた。
「攻撃そのものは、恥ずかしいほど単純だ。認証情報も、シェルアクセスも必要ない。適切なメタ文字を含む、エージェントが読み取るもの――文書、ログ、プロンプトなど――を与えるだけでいい」と、Polygraf AIのCEO、Yagub Rahimov氏はeSecurityPlanetへのメールで述べた。
を実行する。OS全体の実行権限、APIキー、永続化、ラテラルムーブメントが可能になる。エージェントは設計どおりに動いただけだ」と付け加えた。
「AIエージェントがエンタープライズシステム全体のオーケストレーション層になるにつれ、セキュリティは一面的なデータ保護から、多軸的でワークフローを考慮したガバナンスへと進化しなければならない」と、Bonfy.AIのCEO兼共同創業者、Gidi Cohen氏はeSecurityPlanetへのメールで述べた。
MS-Agentの脆弱性の仕組み
MS-Agentは、AIエージェントが自律的にタスクを実行し、システムツールとやり取りできるように設計された軽量フレームワークだ。
エージェントによるデータの取得、コンテンツの分析、基盤となるOS上でのコマンド実行を可能にすることで、このフレームワークはコード分析、文書処理、システム管理などのワークフローを自動化できる。
にAIエージェントシステムレベルのコマンドを実行する能力を付与することは、セキュリティリスクももたらす。特に、エージェントが信頼できないデータや外部から取得したデータを処理する場合はなおさらだ。
この脆弱性はCVE-2026-2256として追跡されており、タスクを完了するためにエージェントがOSコマンドを実行できる、フレームワークのShellツールに起因する。
研究者らは、MS-Agentがプロンプトに由来する入力をシェル実行層に渡す前に、適切にサニタイズしていないことを突き止めた。
その結果、文書、コードリポジトリ、その他の取得データなどの外部コンテンツに埋め込まれた悪意のある命令が正規のコマンドとして解釈され、エージェントによって実行される可能性がある。
根本原因:入力検証の不備
この問題の核心にあるのは、フレームワークのcheck_safe()検証関数だ。この関数は、正規表現ベースの拒否リストを使って危険なコマンドをフィルタリングしようとする。
この仕組みは、実行前に危険なコマンドやキーワードをブロックすることを目的としている。
しかし、拒否リストベースのフィルタリングは信頼性が低いとされている。攻撃者は、コマンドの難読化、エンコード、別のシェル構文などの手法でこれを回避し、悪意のある入力を検知から逃れさせることができるためだ。
このケースでは、特別に細工された入力が検証をすり抜けてシェル実行層に到達し、エージェントによる権限のないコマンド実行を可能にする。
プロンプトインジェクションによりリモートコード実行が可能に
研究者らは、攻撃者がこの弱点を、プロンプトインジェクションと呼ばれる手法によって悪用できることを実証した。
プロンプトインジェクション攻撃では、AIエージェントに処理させる一見普通のテキストの中に、悪意のある命令を隠す。
例えば攻撃者は、エージェントに分析または要約させる文書やコードスニペットの中に、有害なシェルコマンドを埋め込むことができる。
その命令が拒否リストによる検証をすり抜けると、エージェントはそれをShellツールに直接渡し、ホストシステム上でコマンドが実行される可能性がある。
この脆弱性はリモートから悪用でき、認証もユーザーの操作も必要としないため、システムレベルのアクセス権を持つAIエージェントを導入している組織にとって重大なリスクとなる。
攻撃に成功すれば、攻撃者はMS-Agentプロセスと同じ権限で任意のOSコマンドを実行できる。
このレベルのアクセスにより、脅威アクターは機密データを持ち出し、重要なファイルを変更・削除し、永続化の仕組みを確立したり、エンタープライズネットワーク内を横方向に移動したりすることが可能になる。
記事執筆時点で、ベンダーはこの脆弱性に対する公式声明もパッチも公開していない。
組織がMS-Agentのリスクを軽減する方法
ベンダーのパッチが提供されるまで、MS-Agentを使用している組織は、潜在的な露出を抑える措置を講じるべきだ。
この脆弱性により、悪意のある入力がOSコマンドを実行させる可能性があるため、組織はエージェントの権限を制限し、システムツールへのアクセスを制限するとともに、異常な挙動がないかエージェントの活動を監視することに注力すべきだ。
- MS-Agentを隔離またはサンドボックス化された環境で実行し、たとえばコンテナや一時的な実行環境などを利用して、侵害の影響を抑える。
- 最小権限の原則を徹底し、MS-Agentプロセスが必要最小限の権限だけで動作するようにする。
- 可能な限りShellツールを制限または無効化するか、明示的に承認した少数のコマンドだけに実行を制限する。
- エージェントが処理する前に、外部コンテンツや取得したコンテンツをすべて検証・サニタイズすることで、プロンプトインジェクションのリスクを低減する。
- 拒否リストベースのフィルタリングを厳格な許可リストに置き換え、事前に定義して承認したコマンドだけを許可する。
- ネットワーク分割と継続的なモニタリングを実施し、不審なコマンド、異常なエージェントの挙動、許可されていないネットワーク活動を検知する。
- 定期的にインシデント対応計画とログ記録プロセスをテストし、AIエージェントが関与する侵害をチームが迅速に検知、調査、封じ込めできるようにする。
こうした措置により、組織はAI主導の自動化に関わる潜在的な侵害への露出を抑え、被害を封じ込めやすくなる。
AIエージェントがエンタープライズの攻撃対象領域を拡大
この脆弱性は、業務タスクを自動化するためにAIエージェントを導入する組織が増える中で、より広範な課題を浮き彫りにしている。
こうしたシステムはワークフローを合理化し、効率を高められる一方、システムツールやOSコマンドへの直接アクセス権を与えることで、攻撃対象領域も拡大する。
こうしたリスクの低減に取り組む中、多くの組織はゼロトラストソリューションを導入しており、システムアクセスを制限し、アプリケーション、ユーザー、自動化エージェントに対して厳格な検証を適用している。

