# AIエージェント間の信頼の隙を突き、攻撃者が社内ツールへ侵入

> Model Context Protocolの脆弱性により、乗っ取られたAIエージェントが悪意あるプロンプトを別のエージェントに転送できることが判明。Googleなど5社に影響した。

Oossa · 2026-10-05 · https://oossa.com/ja/ai-agents-trust-gap-lets-attackers-move-between-internal-tools

過去5カ月の間に、Googleを含む5つの組織が、攻撃者が1つのAIエージェントを使って、同じネットワーク内の別のエージェントに有害な指示を与えられる脆弱性を公表した。問題は、多くの企業がエージェント同士の通信に使う標準規格、Model Context Protocol（MCP）にある。エージェントは信頼できるプロンプトを受け取ると、確認せずに別のエージェントへ転送することがあり、攻撃者のコードがツールからツールへと渡っていく可能性がある。

## 脆弱性の仕組み

独立研究者のSyed Anas Mohiuddin氏は、適切なガードレールを備えていないエージェントに細工したプロンプトを送ることで、サーバーサイドリクエストフォージェリ（SSRF）を引き起こせることを示した。Googleのケースでは、データベースエージェント用ツールボックスがリダイレクトを確認する仕組みを設けずにHTTPクライアントを初期化していたため、悪意あるURLが内部エンドポイントへ転送されるおそれがあった。GoogleはIPアドレスの許可リストを追加し、起動時に安全でないベースURLを遮断して問題を修正した。Rapid7で見つかった同様の脆弱性は、深刻度が低い2.7/10と評価され、先月修正された。

## ユーザーへの影響

「プロトコル・ピボティング」と呼ばれるこの攻撃は、エージェント同士が自動的に信頼し合うという前提を悪用する。多くの企業がAIエージェントを急速に導入した一方で、リクエストごとに認可を求める「ゼロトラスト」の原則を適用していないケースが少なくない。その結果、侵害されたエージェントが、さらなるデータ窃取やネットワーク上での不正な活動に向けた足掛かりになりうる。

## 事実

- Googleと他の4社は、2026年5月から10月にかけてMCP関連の脆弱性を報告した。
- Googleの脆弱性（CVE‑2026‑97228）の深刻度は10段階中8と評価された。
- Rapid7のMCP関連の問題は10段階中2.7と評価され、2026年9月に修正された。
- MCPは、組織の内部ネットワークでAIエージェントがタスクやデータを共有するためのプロトコル。
- この攻撃手法は「プロトコル・ピボティング」と呼ばれ、複数の段階を経て、あるプロトコルから別のプロトコルへと移る。

## なぜ重要か

AIエージェントに依存する企業では、ツールが1つ侵害されるだけで、攻撃者が警告を発生させずに他の社内システムへアクセスできるおそれがある。エージェント間の通信も他のネットワーク通信と同様に扱い、明示的な認可チェックを設ける必要がある。こうした対策が広く導入されるまでは、情報漏えいや不正操作のリスクがどの程度あるのかは依然として不透明だ。

## 出典と参考資料

1. [Vulnerability in agents from Google and others exposes structural flaw in MCP](https://arstechnica.com/security/2026/10/vulnerability-in-agents-from-google-and-others-exposes-structural-flaw-in-mcp/) – Ars Technica, 2026-10-05

最終更新: 2026-10-05
