AI インフラを標的化する MCP の欠陥:RCE/ブラインド・プロンプト・インジェクション/認証情報窃取

Attackers Exploit MCP RCE, Blind Prompt Injection and Memory Credential Theft Against AI Infrastructure

2026/08/28 gbhackers — 価値の高いクラウド侵入経路としての AI インフラを、攻撃者が標的化する傾向が強まっている。具体的には、外部に公開された Model Context Protocol (MCP) サービス/エージェント・フレームワーク/AI ゲートウェイなどを悪用して、コード実行/プロンプト・インジェクション攻撃/暗号資産マイナーの展開/プロセス・メモリからの認証情報窃取などが行われている。これらの攻撃キャンペーンが示すのは、攻撃者が汎用的な Web サーバ攻撃手法だけを用いる段階を脱し、展開された AI スタックの内部構造に合わせて、偵察/認証情報窃取/ペイロード偽装の手法を調整している状況である。

セルフホスト型/マネージド型の AI サービスが急速に普及しているクラウド環境で、この種のリスクが増大している。Wiz の “Inside 90 days of attacks on AI infrastructure” によると、クラウド環境の 90% でセルフホスト型 AI ソフトウェアが稼働し、81% でマネージド型 AI サービスが使用され、63% で独自のモデルがホストされている。AI プロキシ/エージェントは、ユーザー/モデル/クラウド ID/MCP ツール/内部 API の間に配置される場合が多いため、外部に公開された 1 つのコンポーネントが、認証情報の取得や横展開につながる高価値な侵入経路になり得る。

直接的に MCP 機能を狙う攻撃では、LiteLLM の MCP 機能が標的となっており、攻撃者による認証バイパス脆弱性 CVE-2026-59822 の悪用を、研究者たちが確認している。この脆弱性の悪用により、偽造された Authorization ヘッダーにより不適切な OAuth2 フォールバックが発生し、有効な LiteLLM キーがなくてもリクエストが MCP ツールに到達する可能性がある。

さらに脅威アクターたちは、LiteLLM の MCP サーバ・プレビュー・エンドポイントに存在する、コマンド・インジェクションの脆弱性 CVE-2026-42271 も悪用している。このエンドポイントは command フィールドを含む MCP 設定を受け入れ、接続テスト中に指定されたコマンドを起動する可能性がある。この脆弱性は LiteLLM バージョン 1.74.2〜1.83.6 に影響し、バージョン 1.83.7.labs で修正されている。

ハニーポットで観測された攻撃では、脅威アクターが悪意の stdio ベース MCP 設定を送信し、暗号資産マイナーをダウンロードして起動するが、正常な形式の MCP ハンドシェイクを返すことで接続テストを正規の処理に見せかけていた。観測されたペイロードは、一時的な隠しディレクトリの使用と、分離プロセスでのマイナー起動に続いて、ステージング・ディレクトリを削除することで、ディスク上に残るフォレンジック上の痕跡を減少させていた。

脆弱性 CVE-2026-42271 は、2026年6月時点で CISA の Known Exploited Vulnerabilities カタログに追加されている。この脆弱性と Starlette のホストヘッダー検証バイパス脆弱性 CVE-2026-48710 を組み合わせることで、認証が必要なコード実行の脆弱性を、未認証で悪用可能な侵害経路に変える手法についても、セキュリティ研究者たちは報告している。

第 2 の攻撃パターンでは、LangChain/Flowise/OpenWebUI/Node-RED などのエージェント・プラットフォームを標的とするブラインド・プロンプト・インジェクションが用いられた。攻撃者は、可視化されたコマンド出力を必要とせず、シェルアクセスを持つエージェントを操作して、攻撃者の制御下にある Out-of-Band Application Security Testing (OAST) ドメインへ DNS リクエストを発生させていた。この外部へのコールバックにより、アプリケーション・インターフェイス上に出力を表示することなく、注入された命令が実行機能を持つツールまで到達したことが確認された。

AI インフラストラクチャが攻撃者を引き付ける (Source : Wiz).

Wiz Threat Research によると、LiteLLM/Flowise/LangChain/Langflow/ChromaDB/Ollama などの AI/ML サービスを対象とする 90 日間のハニーポット・テレメトリで確認されたのは、継続的な攻撃活動が観測された後に、外部サービスから後続コマンドが取得されたことだ。多くのケースにおいて Base64 エンコードが用いられ、単純なプロンプト・フィルタやアプリケーション・ログにペイロードが露出する可能性が低減されていた。

MCP RCE の悪用

攻撃に成功したセッションでは、XMRig 暗号資産マイナーが AI 関連のディレクトリに配置され、Node.js/エージェント・フレームワーク環境に紛れるケースもあった。この攻撃活動が示しているのは、エージェントがシェル/ネットワーク・ツール/コード・ランナー/特権コネクタを呼び出せる環境では、インフラ侵害につながり得るという点である。つまりプロンプト・インジェクションは、単なるモデル動作上の問題ではなくなっている。

MCP サーバを標的とする攻撃 (Source : Wiz).

第 3 のパターンは、AI 環境に特化した侵害後の活動であり、攻撃者は SSH キー/クラウド・メタデータ/一般的な設定ファイルを収集するだけではなく、LiteLLM にロードされた Python モジュールのメモリ上の状態を調査し、プロキシのマスターキーを取得していた。

この手法は、AI ゲートウェイにとって特に危険である。AI ゲートウェイには、OpenAI/Anthropic/Azure/Google Gemini の API キーに加え、クラウド IAM 権限/MCP に接続された内部サービスへのアクセス権が集約されている可能性がある。したがって、プロキシを侵害した攻撃者により、到達可能なバックエンド・モデルの特定/認証情報の窃取/LLMjacking による推論クォータの消費/接続された企業システムへの横展開などが引き起こされる可能性がある。

研究者は、フレームワークを意識した偽装も確認している。Langflow を標的とした攻撃では、マイナーが “/app/data/.claude/” にステージングされ、”unicorn” へと名前が変更されていた。この命名の目的は、Claude Code に関連するファイルやデータに見せかけることで、管理者による簡易的な確認を回避する点にある。

組織に求められるのは、インターネットからアクセス可能な全 AI コンポーネントの資産一覧/明確な所有者の割り当て/監視責任の明確化/パッチ適用責任などの明確化である。また、外部に公開された AI サービスでは、デフォルトで認証を必須とする必要がある。

LiteLLM の MCP ルートおよびプレビュー・エンドポイントが不可欠でない場合には、それらへのアクセス制限や不要な場合の無効化が推奨される。その上で、前述の脆弱性が修正された LiteLLM バージョンへの即時アップグレードや、露出した可能性があるプロバイダとプロキシの認証情報のローテーションに加えて、認証およびネットワーク制限を適用するリバース・プロキシの背後に MCP サービスを配置することも必要である。

ランタイム検出も同様に重要である。AI サーバによるシェル/Python ワンライナー/ダウンロード・ユーティリティ/Base64 デコーダ/アーカイブ展開ツールの起動/予期しないアウトバウンド DNS トラフィックを検出するアラートなどにより、MCP の悪用やエージェント経由のプロンプト・インジェクションを検出できる。

今後の AI インフラについては、実験用ツールではなく、認証情報が集中する本番インフラとして保護する必要がある。

IOC
IndicatorTypeDescription
185.62.1[.]8IPMalware download server (LiteLLM/MCP campaign)
185.84.98[.]85IPCryptominer C2
pool.hashvault[.]proDomainMonero mining pool (multiple campaigns)
crazyeltonproxy[.]topDomainMonero mining proxy (LangChain + Node-RED)
94.26.106[.]29IPLangflow binary staging

注: IP アドレス/ドメインは、自動的に名前解決されたりハイパーリンク化されたりすることを防ぐため、意図的に無害化されている (例: [.])。元の有効な表記に戻す作業は、MISP/VirusTotal/SIEM など、管理された脅威インテリジェンス・プラットフォーム内に限定する必要がある。