エージェントのセキュリティインシデント記録
AIエージェント、MCPサーバー、エージェントプラットフォームに関する公開インシデントを新しい順に掲載しています。それぞれの事例で、何が起きたのか、なぜ攻撃が成功したのか、自分の環境で何を変更すべきかを解説します。
MCP Python SDKのセッション乗っ取りとセッション間のタスクアクセス
MCP Python SDKに2つの脆弱性があり、セッションの乗っ取りと、別のセッションに属するタスクへのアクセスが可能でした。どちらもSDKのバージョン1.27.2で修正されています。
Claude Code の WebFetch 自動承認で huggingface.co 経由のデータ流出が可能に
Claude Code 0.2.54 から 2.1.163 未満では、huggingface.co への WebFetch リクエストが自動承認されていました。そのため、同サイトに置かれた攻撃者のコンテンツを使って、セッション内のデータを外部に持ち出すことが可能でした。
Comment and Control:PRのテキストでCIエージェントからシークレットを窃取
pull requestやissueのテキストに仕込まれたprompt injectionにより、Claude Code Security Review、Gemini CLI Action、GitHub Copilot AgentからCIのシークレットが窃取されました。
MCP TypeScript SDKでクライアント間のレスポンス漏えい
クライアント間で同じサーバーまたはtransportインスタンスを共有するTypeScript SDK製のMCPサーバーで、あるクライアントへのレスポンスが別のクライアントに送られる可能性がありました。1.26.0で修正されています。
ClawHavoc:数百の悪意あるClawHubスキルがAMOSを拡散
Koi Securityは、ClawHub上の2,857件のスキルのうち341件が悪意あるものだと報告しました。その大半はAtomic macOS Stealerを配布していました。2026年2月16日には、その数は824件に達しました。
MoltbookのデータベースからエージェントのAPI token 150万件が流出
OpenClawエージェント向けSNSのMoltbookで、Supabaseデータベースに行レベルセキュリティが設定されておらず、API token約150万件、メールアドレス3万5000件、DMが漏えいしました。
OpenClawのゲートウェイが大規模にインターネットへ露出
Censysによると、2026年1月31日時点で21,639台のOpenClawゲートウェイがパブリックインターネットから到達可能でした。OpenA2Aのインデックスでは、9月1日時点で192,492台に達しています。
OpenClaw Control UI、gateway tokenの漏えいでワンクリックRCEが可能に
OpenClawのControl UIはgatewayUrlクエリパラメーターを信頼し、gateway tokenを漏えいさせてワンクリックRCEを可能にしていました。loopbackのみで待ち受ける構成も影響を受けます。CVSS 8.8。
postmark-mcp:悪意のある MCP サーバーがすべてのメールをコピー
npm 上の postmark-mcp 1.0.16 は、処理したすべてのメールの BCC を攻撃者にひそかに送信していました。Koi Security は、これを初めて確認された悪意のある MCP サーバーと報告しました。
データ消去を指示する prompt が Amazon Q Developer 拡張機能に混入
VS Code 用 Amazon Q Developer 1.84.0 には、データ消去を意図した prompt が混入していました。AWS は原因を、CodeBuild で権限範囲が広すぎた GitHub token と特定しました。
authorization_endpoint 経由の mcp-remote OS コマンドインジェクション
mcp-remote 0.0.5〜0.1.15 では、悪意のある MCP サーバーが authorization_endpoint の値に仕込んだ OS コマンドが実行される可能性がありました。CVSS 9.6。0.1.16 で修正済みです。
EscapeRoute:Filesystem MCPサーバーのサンドボックス脱出
CymulateはAnthropicのFilesystem MCPサーバーにサンドボックス脱出とシンボリックリンクによる回避の脆弱性を発見しました。許可されたディレクトリの外にあるファイルへアクセスできる問題です。
Supabase MCPエージェントがサポートチケット経由でトークンを漏えい
サポートチケットへのプロンプトインジェクションにより、service_roleキーでSupabase MCPに接続したCursorのエージェントが連携トークンのテーブルを読み取り、内容を漏えいしました。
MCP Inspectorのproxy経由でブラウザーからリモートコード実行が可能に
0.14.1より前のMCP Inspectorは、認証なしのローカルproxyを起動しており、Webページからアクセスできました。これにより開発者のマシン上でコードが実行されるおそれがありました。CVSS 9.4。
EchoLeak:Microsoft 365 Copilotからのゼロクリック情報窃取
巧妙に細工されたメール1通により、ユーザーが何もクリックしなくてもMicrosoft 365 Copilotから情報が漏えいしました。Aim Securityはこの脆弱性をEchoLeakとして報告し、Microsoftはサーバー側で修正しました。
GitHub MCPの有害なエージェントフロー:公開Issue経由で非公開リポジトリの情報が流出
Invariant Labsは、悪意のある公開GitHub IssueによってGitHub MCPサーバー上のエージェントが誘導され、非公開リポジトリのデータが公開pull requestにコピーされる手法を示しました。
MCPツールポイズニング:ツールの説明に隠された指示
Invariant Labsは、MCPサーバーがモデルの読むツール説明に指示を隠せることを示し、tool shadowingやrug pullの手法について解説しました。