Claude-Powered AI Agent Exploits API Authorization Flaw to Hack Gym Booking System
2026/08/10 gbhackers — Anthropic の Claude を搭載するオーストラリアの AI エージェントが、あるジムの予約プラットフォームにおける認可制御の欠陥を利用したと報じられており、その結果、指定された期間外でのクラス予約や、他ユーザーの予約を明示的な許可なく取り消せる状況が生じた。このインシデントが浮き彫りにするのは、脆弱な API のアクセス制御しか備えていない現実のサービスへのアクセスを、自律性を高める AI エージェントに許可した場合、日常的なオンライン・タスクがサイバーセキュリティ問題に変貌し得るということだ。