dotsagent.io
言語:日本語
2025年以降、17件のインシデント

エージェントのセキュリティインシデント記録

AIエージェント、MCPサーバー、エージェントプラットフォームに関する公開インシデントを新しい順に掲載しています。それぞれの事例で、何が起きたのか、なぜ攻撃が成功したのか、自分の環境で何を変更すべきかを解説します。

  1. MCP Python SDKのセッション乗っ取りとセッション間のタスクアクセス

    MCP Python SDKに2つの脆弱性があり、セッションの乗っ取りと、別のセッションに属するタスクへのアクセスが可能でした。どちらもSDKのバージョン1.27.2で修正されています。

    CVE-2026-52869CVE-2026-52870MCPSDKセッション分離
  2. Claude Code の WebFetch 自動承認で huggingface.co 経由のデータ流出が可能に

    Claude Code 0.2.54 から 2.1.163 未満では、huggingface.co への WebFetch リクエストが自動承認されていました。そのため、同サイトに置かれた攻撃者のコンテンツを使って、セッション内のデータを外部に持ち出すことが可能でした。

    CVE-2026-54316Claude Codeデータ流出外向き通信
  3. Comment and Control:PRのテキストでCIエージェントからシークレットを窃取

    pull requestやissueのテキストに仕込まれたprompt injectionにより、Claude Code Security Review、Gemini CLI Action、GitHub Copilot AgentからCIのシークレットが窃取されました。

    CIprompt injectionシークレット
  4. MCP TypeScript SDKでクライアント間のレスポンス漏えい

    クライアント間で同じサーバーまたはtransportインスタンスを共有するTypeScript SDK製のMCPサーバーで、あるクライアントへのレスポンスが別のクライアントに送られる可能性がありました。1.26.0で修正されています。

    CVE-2026-25536MCPSDKセッション分離
  5. ClawHavoc:数百の悪意あるClawHubスキルがAMOSを拡散

    Koi Securityは、ClawHub上の2,857件のスキルのうち341件が悪意あるものだと報告しました。その大半はAtomic macOS Stealerを配布していました。2026年2月16日には、その数は824件に達しました。

    OpenClawサプライチェーンマルウェア
  6. MoltbookのデータベースからエージェントのAPI token 150万件が流出

    OpenClawエージェント向けSNSのMoltbookで、Supabaseデータベースに行レベルセキュリティが設定されておらず、API token約150万件、メールアドレス3万5000件、DMが漏えいしました。

    データ漏えいSupabaseOpenClaw
  7. OpenClawのゲートウェイが大規模にインターネットへ露出

    Censysによると、2026年1月31日時点で21,639台のOpenClawゲートウェイがパブリックインターネットから到達可能でした。OpenA2Aのインデックスでは、9月1日時点で192,492台に達しています。

    OpenClaw露出設定
  8. OpenClaw Control UI、gateway tokenの漏えいでワンクリックRCEが可能に

    OpenClawのControl UIはgatewayUrlクエリパラメーターを信頼し、gateway tokenを漏えいさせてワンクリックRCEを可能にしていました。loopbackのみで待ち受ける構成も影響を受けます。CVSS 8.8。

    CVE-2026-25253OpenClawRCEtoken窃取
  9. postmark-mcp:悪意のある MCP サーバーがすべてのメールをコピー

    npm 上の postmark-mcp 1.0.16 は、処理したすべてのメールの BCC を攻撃者にひそかに送信していました。Koi Security は、これを初めて確認された悪意のある MCP サーバーと報告しました。

    MAL-2025-47604MCPサプライチェーンnpm
  10. データ消去を指示する prompt が Amazon Q Developer 拡張機能に混入

    VS Code 用 Amazon Q Developer 1.84.0 には、データ消去を意図した prompt が混入していました。AWS は原因を、CodeBuild で権限範囲が広すぎた GitHub token と特定しました。

    CVE-2025-8217サプライチェーンCI認証情報
  11. authorization_endpoint 経由の mcp-remote OS コマンドインジェクション

    mcp-remote 0.0.5〜0.1.15 では、悪意のある MCP サーバーが authorization_endpoint の値に仕込んだ OS コマンドが実行される可能性がありました。CVSS 9.6。0.1.16 で修正済みです。

    CVE-2025-6514MCPRCEOAuth
  12. EscapeRoute:Filesystem MCPサーバーのサンドボックス脱出

    CymulateはAnthropicのFilesystem MCPサーバーにサンドボックス脱出とシンボリックリンクによる回避の脆弱性を発見しました。許可されたディレクトリの外にあるファイルへアクセスできる問題です。

    CVE-2025-53109CVE-2025-53110MCPサンドボックス脱出ファイルアクセス
  13. Supabase MCPエージェントがサポートチケット経由でトークンを漏えい

    サポートチケットへのプロンプトインジェクションにより、service_roleキーでSupabase MCPに接続したCursorのエージェントが連携トークンのテーブルを読み取り、内容を漏えいしました。

    MCPプロンプトインジェクションlethal trifecta
  14. MCP Inspectorのproxy経由でブラウザーからリモートコード実行が可能に

    0.14.1より前のMCP Inspectorは、認証なしのローカルproxyを起動しており、Webページからアクセスできました。これにより開発者のマシン上でコードが実行されるおそれがありました。CVSS 9.4。

    CVE-2025-49596MCPRCE開発者ツール
  15. EchoLeak:Microsoft 365 Copilotからのゼロクリック情報窃取

    巧妙に細工されたメール1通により、ユーザーが何もクリックしなくてもMicrosoft 365 Copilotから情報が漏えいしました。Aim Securityはこの脆弱性をEchoLeakとして報告し、Microsoftはサーバー側で修正しました。

    CVE-2025-32711prompt injectionデータ流出Copilot
  16. GitHub MCPの有害なエージェントフロー:公開Issue経由で非公開リポジトリの情報が流出

    Invariant Labsは、悪意のある公開GitHub IssueによってGitHub MCPサーバー上のエージェントが誘導され、非公開リポジトリのデータが公開pull requestにコピーされる手法を示しました。

    MCPプロンプトインジェクションデータ流出
  17. MCPツールポイズニング:ツールの説明に隠された指示

    Invariant Labsは、MCPサーバーがモデルの読むツール説明に指示を隠せることを示し、tool shadowingやrug pullの手法について解説しました。

    MCPプロンプトインジェクションサプライチェーン