---
title: "エージェントのセキュリティインシデント記録：2025年以降17件 · DotsAgent"
description: "2025年4月以降に公表されたAIエージェントのセキュリティインシデント。MCPツールポイズニングからClaude Code WebFetchによるデータ流出まで、CVE、原因、対策を解説します。"
url: https://dotsagent.io/ja/security/incidents
---

2025年以降、17件のインシデント

# エージェントのセキュリティインシデント記録

AIエージェント、MCPサーバー、エージェントプラットフォームに関する公開インシデントを新しい順に掲載しています。それぞれの事例で、何が起きたのか、なぜ攻撃が成功したのか、自分の環境で何を変更すべきかを解説します。

1. 2026/06/05 [MCP Python SDKのセッション乗っ取りとセッション間のタスクアクセス](https://dotsagent.io/ja/security/incidents/2026-06-mcp-python-sdk-session-hijack)MCP Python SDKに2つの脆弱性があり、セッションの乗っ取りと、別のセッションに属するタスクへのアクセスが可能でした。どちらもSDKのバージョン1.27.2で修正されています。`CVE-2026-52869``CVE-2026-52870`MCPSDKセッション分離
2. 2026年6月 [Claude Code の WebFetch 自動承認で huggingface.co 経由のデータ流出が可能に](https://dotsagent.io/ja/security/incidents/2026-06-claude-code-webfetch-exfiltration)Claude Code 0.2.54 から 2.1.163 未満では、huggingface.co への WebFetch リクエストが自動承認されていました。そのため、同サイトに置かれた攻撃者のコンテンツを使って、セッション内のデータを外部に持ち出すことが可能でした。`CVE-2026-54316`Claude Codeデータ流出外向き通信
3. 2026/04/15 [Comment and Control：PRのテキストでCIエージェントからシークレットを窃取](https://dotsagent.io/ja/security/incidents/2026-04-comment-and-control-ci-secrets)pull requestやissueのテキストに仕込まれたprompt injectionにより、Claude Code Security Review、Gemini CLI Action、GitHub Copilot AgentからCIのシークレットが窃取されました。CIprompt injectionシークレット
4. 2026/02/04 [MCP TypeScript SDKでクライアント間のレスポンス漏えい](https://dotsagent.io/ja/security/incidents/2026-02-mcp-typescript-sdk-response-leak)クライアント間で同じサーバーまたはtransportインスタンスを共有するTypeScript SDK製のMCPサーバーで、あるクライアントへのレスポンスが別のクライアントに送られる可能性がありました。1.26.0で修正されています。`CVE-2026-25536`MCPSDKセッション分離
5. 2026/02/01 [ClawHavoc：数百の悪意あるClawHubスキルがAMOSを拡散](https://dotsagent.io/ja/security/incidents/2026-02-clawhavoc-malicious-skills)Koi Securityは、ClawHub上の2,857件のスキルのうち341件が悪意あるものだと報告しました。その大半はAtomic macOS Stealerを配布していました。2026年2月16日には、その数は824件に達しました。OpenClawサプライチェーンマルウェア
6. 2026/01/31 [MoltbookのデータベースからエージェントのAPI token 150万件が流出](https://dotsagent.io/ja/security/incidents/2026-01-moltbook-database-exposure)OpenClawエージェント向けSNSのMoltbookで、Supabaseデータベースに行レベルセキュリティが設定されておらず、API token約150万件、メールアドレス3万5000件、DMが漏えいしました。データ漏えいSupabaseOpenClaw
7. 2026/01/31 [OpenClawのゲートウェイが大規模にインターネットへ露出](https://dotsagent.io/ja/security/incidents/2026-openclaw-gateways-exposed)Censysによると、2026年1月31日時点で21,639台のOpenClawゲートウェイがパブリックインターネットから到達可能でした。OpenA2Aのインデックスでは、9月1日時点で192,492台に達しています。OpenClaw露出設定
8. 2026/01/30 [OpenClaw Control UI、gateway tokenの漏えいでワンクリックRCEが可能に](https://dotsagent.io/ja/security/incidents/2026-01-openclaw-control-ui-rce)OpenClawのControl UIはgatewayUrlクエリパラメーターを信頼し、gateway tokenを漏えいさせてワンクリックRCEを可能にしていました。loopbackのみで待ち受ける構成も影響を受けます。CVSS 8.8。`CVE-2026-25253`OpenClawRCEtoken窃取
9. 2025/09/25 [postmark-mcp：悪意のある MCP サーバーがすべてのメールをコピー](https://dotsagent.io/ja/security/incidents/2025-09-postmark-mcp-backdoor)npm 上の postmark-mcp 1.0.16 は、処理したすべてのメールの BCC を攻撃者にひそかに送信していました。Koi Security は、これを初めて確認された悪意のある MCP サーバーと報告しました。`MAL-2025-47604`MCPサプライチェーンnpm
10. 2025/07/23 [データ消去を指示する prompt が Amazon Q Developer 拡張機能に混入](https://dotsagent.io/ja/security/incidents/2025-07-amazon-q-wiper-prompt)VS Code 用 Amazon Q Developer 1.84.0 には、データ消去を意図した prompt が混入していました。AWS は原因を、CodeBuild で権限範囲が広すぎた GitHub token と特定しました。`CVE-2025-8217`サプライチェーンCI認証情報
11. 2025/07/09 [authorization_endpoint 経由の mcp-remote OS コマンドインジェクション](https://dotsagent.io/ja/security/incidents/2025-07-mcp-remote-os-command-injection)mcp-remote 0.0.5〜0.1.15 では、悪意のある MCP サーバーが authorization_endpoint の値に仕込んだ OS コマンドが実行される可能性がありました。CVSS 9.6。0.1.16 で修正済みです。`CVE-2025-6514`MCPRCEOAuth
12. 2025/07/01 [EscapeRoute：Filesystem MCPサーバーのサンドボックス脱出](https://dotsagent.io/ja/security/incidents/2025-07-filesystem-mcp-escaperoute)CymulateはAnthropicのFilesystem MCPサーバーにサンドボックス脱出とシンボリックリンクによる回避の脆弱性を発見しました。許可されたディレクトリの外にあるファイルへアクセスできる問題です。`CVE-2025-53109``CVE-2025-53110`MCPサンドボックス脱出ファイルアクセス
13. 2025年7月 [Supabase MCPエージェントがサポートチケット経由でトークンを漏えい](https://dotsagent.io/ja/security/incidents/2025-07-supabase-mcp-token-leak)サポートチケットへのプロンプトインジェクションにより、service_roleキーでSupabase MCPに接続したCursorのエージェントが連携トークンのテーブルを読み取り、内容を漏えいしました。MCPプロンプトインジェクションlethal trifecta
14. 2025/06/13 [MCP Inspectorのproxy経由でブラウザーからリモートコード実行が可能に](https://dotsagent.io/ja/security/incidents/2025-06-mcp-inspector-rce)0.14.1より前のMCP Inspectorは、認証なしのローカルproxyを起動しており、Webページからアクセスできました。これにより開発者のマシン上でコードが実行されるおそれがありました。CVSS 9.4。`CVE-2025-49596`MCPRCE開発者ツール
15. 2025/06/11 [EchoLeak：Microsoft 365 Copilotからのゼロクリック情報窃取](https://dotsagent.io/ja/security/incidents/2025-06-echoleak-m365-copilot)巧妙に細工されたメール1通により、ユーザーが何もクリックしなくてもMicrosoft 365 Copilotから情報が漏えいしました。Aim Securityはこの脆弱性をEchoLeakとして報告し、Microsoftはサーバー側で修正しました。`CVE-2025-32711`prompt injectionデータ流出Copilot
16. 2025/05/26 [GitHub MCPの有害なエージェントフロー：公開Issue経由で非公開リポジトリの情報が流出](https://dotsagent.io/ja/security/incidents/2025-05-github-mcp-toxic-agent-flow)Invariant Labsは、悪意のある公開GitHub IssueによってGitHub MCPサーバー上のエージェントが誘導され、非公開リポジトリのデータが公開pull requestにコピーされる手法を示しました。MCPプロンプトインジェクションデータ流出
17. 2025/04/01 [MCPツールポイズニング：ツールの説明に隠された指示](https://dotsagent.io/ja/security/incidents/2025-04-mcp-tool-poisoning)Invariant Labsは、MCPサーバーがモデルの読むツール説明に指示を隠せることを示し、tool shadowingやrug pullの手法について解説しました。MCPプロンプトインジェクションサプライチェーン

AIエージェント開発者向けの独立したリファレンスです。ここに記載されているいずれのベンダーとも提携していません。

© 2026 DotsAgent · 確認日: 2026年10月1日
