何百万もの組織でのAIエージェントの採用は、攻撃者にデータベースの内容や機密のビジネス情報や個人情報を流出させるなどの悪意のある行動を取らせる新たな機会を生み出しています。過去5か月間で、Googleと他の4つの組織は、標的ネットワーク内の1つのエージェントを悪用して他の内部エージェントに有害な指示を拡散する脆弱性を認めています。この手法は、LLMではなく特定のエージェントを標的とする特別な形式のプロンプトインジェクションです。
独立研究者のSyed Anas Mohiuddinは、Google、JP Morgan Chase、Weviate、Rapid7、フランス政府の省間デジタル総局、米国連邦政府などの組織のエージェントをテストしました。彼の概念実証攻撃は、MCP(Model Context Protocolの略)の信頼ギャップを悪用します。多くの特殊目的エージェントにはガードレールがなく、MCPサーバーは各エージェントの認証情報を保存するため、LLMによって拒否されたはずの悪用が成功します。
「AIエージェントは攻撃者に渡るための新しい接続セットを提供します」とRapid7の脆弱性インテリジェンスディレクターDouglas Mc KeeはArsに語りました。MohiuddinがRapid7のネットワークで発見した脆弱性CVE-2026-97228の深刻度評価は10点中わずか2.7でした。Googleに影響を与えた脆弱性はより深刻で、評価は8であり、MCPツールボックスがCheck RedirectポリシーなしでHTTPクライアントを初期化したことに起因していました。
Mohiuddinはこの攻撃クラスを「プロトコルピボッティング」と呼んでいます。これは、アプリがMCPを使用してエージェントにタスクを割り当て、そのエージェントが異なる通信方法を使用して別のエージェントに悪意のある指示を転送するときに悪用が機能するためです。信頼は変換の過程で失われます。
出典: Ars Technica · 要約:HeadlinesBriefing