powered by TechFeed
表示モード
Deep Dive

AIエージェント同士の「信頼のギャップ」を悪用する攻撃手法を研究者が報告 — Google・JP Morgan Chaseら5組織で脆弱性を確認

10月6日、php-net.pro(※php.netとは別のドメイン)が「MCP trust gaps let malicious prompts cross agent boundaries」と題した記事を公開した。AIエージェント基盤として急速に普及するModel Context Protocol(MCP)において、エージェント間の「信頼のギャップ(trust gaps)」を突いた攻撃手法をセキュリティ研究者が発見・報告したというもので、Google、JP Morgan Chaseを含む複数の大規模組織で実際に脆弱性が確認された。

10月6日、php-net.pro(※php.netとは別のドメイン)が「MCP trust gaps let malicious prompts cross agent boundaries」と題した記事を公開した。AIエージェント基盤として急速に普及するModel Context Protocol(MCP)において、エージェント間の「信頼のギャップ(trust gaps)」を突いた攻撃手法をセキュリティ研究者が発見・報告したというもので、Google、JP Morgan Chaseを含む複数の大規模組織で実際に脆弱性が確認された。


MCPの「エージェント間の暗黙の信頼」が穴になる

セキュリティ研究者のSyed Anas Mohiuddinが発見したのは、「プロトコルピボッティング(Protocol Pivoting)」と彼が命名した攻撃パターンだ。MCPはAIアプリケーションとエージェント間の通信を標準化するプロトコルで、近年のAIエージェント基盤で急速に採用が進んでいる。

MCP環境では、翻訳エージェントやデータ分析エージェントといった特化型エージェントが、内部ネットワーク上で互いに通信し合う。問題はここにある。内部エージェント同士は互いを「信頼済み」として扱う傾向があり、ベースとなる言語モデルよりも弱いガードレールしか適用していないケースがある。この「信頼のギャップ」こそが、今回の攻撃が成立する根本的な前提だ。

攻撃者はこの構造を利用し、あるエージェントに巧妙に細工したプロンプトを送り込む。そのエージェントが別のエージェントに悪意ある指示を転送し、最終的にデータベースの外部流出や機密ビジネス情報・個人情報の漏洩が発生する。さらに、MCPサーバーが各エージェントの認証情報を保持していることも相まって、**SSRF(サーバーサイドリクエストフォージェリ)**——サーバーを踏み台にして不正なネットワークリクエストを送らせる攻撃——も成立する。


Google、JP Morgan Chaseら5組織で脆弱性を確認

Mohiuddinは2026年10月5日を調査完了日として、約5ヶ月間にわたって調査を実施した(※起点となる調査開始日は元記事に明記されていないが、元記事では「approximately five months」と記述されている)。対象としたのは、Google、JP Morgan Chase、Weaviate、Rapid7、および米連邦政府に関連するエージェントで、5つの組織がこのパターンに関連する脆弱性を認めた。なお、フランス政府の省庁横断デジタル局については調査対象として言及されているが、元記事では脆弱性を認めた5組織への該当状況が明示されていないため、本記事では断定を避ける。

具体的な事例として最も深刻なのは、Googleのケース(重大度スコア8)だ。googleapis/mcp-toolboxのデータベースMCPツールは、CheckRedirectポリシーなしにHTTPクライアントを生成しており、宛先IPアドレスの検証も行っていなかった。細工されたパスパラメータによって、リクエストを内部エンドポイントにリダイレクトできた。Googleの修正対応では、IPレンジのアローリスト・ブロックリストの追加と、起動時の安全でないベースURLの拒否が実装された。

一方、Rapid7のCVE-2026-97228(※元記事に記載の番号をそのまま転記。CVE番号の体系上、連番桁数が通常より多く、読者は正式なNVDエントリを確認されたい)は重大度スコア2.7と低めだが、同様のパターンで報告され、先月修正済みだ。


「プロトコルの変化は必須ではない」——専門家の見方

Mohiuddinは攻撃の核心を「MCPを入口にして通信システム間の信頼を悪用し、GoogleのAgent-to-Agent(A2A)システムや新興のAgent Network Protocolといった別プロトコルで露出している機能に到達する」と説明する。

ただし、X41 D-Secの研究者Markus Vervierは異なる分類を示す。

「この手法は間接プロンプトインジェクションに分類される。プロトコルの切り替えは攻撃の成立に必須ではない。」

技術的な本質は、**間接プロンプトインジェクションとSSRF**という、いずれも既知の古典的な脆弱性だ。MCPという新しい文脈でこれらが組み合わさることで、影響範囲が広がっている。


根本原因は「急速な採用がゼロトラスト原則を侵食した」こと

セキュリティ専門家はこの問題の背景を指摘する。MCPの急速な普及がテストや検証のスピードを上回り、ゼロトラスト原則が形骸化している。新しいプロトコルやアーキテクチャが普及フェーズにある今こそ、設計段階での信頼検証の徹底が問われている。

対策として示されているのは以下の点だ:

  • エージェント間の機密トランザクションには認証・認可を必須にする
  • 言語モデルからツールへ渡されるコンテンツは「信頼できない入力」として扱う

MCP自体の設計や言語モデル固有の問題というより、実装・運用レベルでの信頼検証の欠如が本質的な原因だという位置づけだ。AIエージェントの多段構成が当たり前になりつつある今、各組織は自社のMCP実装におけるエージェント間の信頼モデルを改めて点検する必要がある。


詳細はMCP trust gaps let malicious prompts cross agent boundariesを参照していただきたい。