Critical Flaws in Anthropic, Google, and OpenAI’s Coding Agents Enable RCE and Supply Chain Attacks
2026/08/06 CyberSecurityNews — Anthropic/Google/OpenAI の AI コーディング・エージェントに共通して、繰り返し発生する脆弱性のパターンが確認された。それらを悪用する攻撃者は、特権アクセスなしに、リモートコード実行 (RCE) /API クレデンシャル窃取/ソフトウェア・サプライチェーン侵害を達成できる。各ベンダーのデフォルト・コンフィグを、それぞれの公開リポジトリ上でテストした Novee Security の研究者 Elad Meged により、これらの欠陥が発見された。つまり、この露出は理論上のものではない。現時点で、数百万の開発者が実行している実際のコード上で生じている。

中核的な問題は、AI モデル自体ではなく “ハーネス” にある。つまり、各エージェントの周辺で、ツール権限/実行/サンドボックス化を管理するコードに問題がある。
Elad Meged が発見したのは、ハーネスにより適切に封じ込められなかったプロンプト・インジェクションのペイロードが、権限をまったく持たない匿名の第三者が作成した 1 件の GitHub issue だけで、エージェントによりスマグリングされることだ。
これらのエージェントは、すべてのアクションが人間により確認されない、CI/CD パイプライン内で自律的に実行されることが多いため、issue や pull request に隠された悪意の命令により、コード実行へと到達し得る。
Anthropic の Claude Code パッチとバイパス
Anthropic 自身の claude-code リポジトリ上で、この研究者が達成したのは、Claude のコマンド検証ロジックとシェルが、引用符付き文字列を実際に解釈する方法の不一致を悪用するリモートコード実行である。それにより、悪意の “git push –receive-pack” フラグが 23 個のセキュリティ・チェックをバイパスし、runner 上で任意コードを実行した。
さらに、Anthropic が欠陥にパッチを適用した後に発見されたのは、読み取り専用コマンド tac を使用する第 2 のバイパスである。それにより任意のファイル読み取りが達成され、反転された API キーを公開 GitHub Actions ログ経由で流出させることが可能になった。
第 3 のバイパスでは、HuggingFace の公開ダウンロード・カウンタを隠蔽サイドチャネルとして使用することで、API キーを 1 文字ずつ流出させることが可能になった。この問題に対しては、最終的に CVE-2026-54316 が割り当てられた。
Google の Gemini CLI サプライチェーン・リスク
Google の Gemini CLI は、106,000 以上のスターと月間約 200万インストールを持つリポジトリ上で稼働しているが、2 つの欠陥を抱えていた。
1 つは、shell ツール許可リストによる制限が、実行時に強制されていなかったことである。もう 1 つは、子プロセスからシークレットを消去する一方で、親プロセスにおいては “/proc” 経由で完全に露出してしまう環境サニタイズの方式である。
完全なシェル・アクセスと、容易に読み取り可能なクレデンシャルを組み合わせる攻撃者は、1 件の匿名 issue から開始し、悪意のコードを main ブランチへ直接 push するところまで権限を拡大できた。Google は自社のセキュリティ・アドバイザリで、この侵害を CVSS 10.0 と評価し、headless execution trust model に対する破壊的変更により対処した。
OpenAI Codex の永続的ハイジャック
OpenAI 自身のリポジトリ上の Codex ワークフローは、単一のワークスペースを共有する 2つのエージェント・パスを実行していた。すでに OpenAI は、”.git” や “.codex” などの機密性の高いディレクトリを改竄から保護していたが、エージェントの実行ごとに読み込まれる、信頼されたデフォルト命令ファイルである “AGENTS.md” を見落としていた。
攻撃者は第 1 パスの中で、このファイルを汚染できる状況にあった。そのため、第 2 の safe パスにおいて、それが保持する昇格済み権限やトークンと併せて、悪意の命令が継承されていた。
報告から 3 日で OpenAI は自社リポジトリを修正し、2 つのパスを分離されたジョブへと分割した。しかし、基盤となるマルチパス・エージェント・パターンが、他の場所で広くコピーされている状況にあると、研究者は警告している。
Novee Security が強調するのは、いずれも単純なミスコンフィグではないという点だ。それらの問題が示すのは、正しいセキュリティ判断が、各システム間の受け渡しポイントで破綻している状況である。
今回のテスト対象となった 3 ベンダー以外の 100 を超える公開リポジトリでも、同様の脆弱なデフォルトが稼働していることが確認された。つまり、これらのコーディング・エージェントを自動実行している組織は、こうした露出を引き継いでいる可能性が高い。
研究者が推奨しているのは、ベンダーのデフォルトが安全であると想定するのではなく、すべてのワークフロー自体と、それにより書き込みが行われるファイルを、信頼されていない入力面として扱うことである。
訳者後書:Anthropic の Claude Code/Google の Gemini CLI/OpenAI の Codex における脆弱性の動向を紹介する記事です。この記事が指摘するのは、中核的な問題は、AI モデル自体ではなく “ハーネス” にあるという点です。つまり、各エージェントの周辺で、ツール権限/実行/サンドボックス化を管理するコードに問題があると主張しています。自動化された開発環境において実行権限や入出力の制限に不備があり、未認証の外部入力から意図しない操作を実行される問題が存在していました。この問題を放置すると、認証情報の漏洩やソースコードの改竄といった深刻な被害を受ける危険があります。システムを安全に利用するためにも、自動実行ツールの権限設定を見直し、外部から与えられるデータを信頼しない運用を徹底することが推奨されます。
You must be logged in to post a comment.