Model Context Protocolの信頼設計の欠陥により、AIエージェントがプロトコル横断型攻撃のリスクに直面
セキュリティ研究者により、Model Context Protocol(MCP)の構造的な信頼ギャップが悪用され、内部AIエージェント間を横断する悪意あるプロンプト攻撃が可能であることが判明した。GoogleやRapid7などのシステムにも影響が及んでいる。

企業環境におけるAIエージェントの急速な普及は、重大なセキュリティ上の盲点をもたらしている。過去5カ月にわたり、Google、JP Morgan Chase、Weviate、Rapid7、フランス政府の省庁間デジタル局、米連邦政府などの組織が、マルチエージェントを標的とした新たなクラスのエクスプロイトによる検証に直面している。
この攻撃は、AIアプリケーションと特化型エージェントが内部ネットワーク経由で相互運用できるようにする普及中の標準規格「Model Context Protocol(MCP)」における、アーキテクチャ上の暗黙的な信頼関係を悪用するものだ。
プロトコル間の「回廊」を突く攻撃
これらの脆弱性は、独立系セキュリティ研究者のSyed Anas Mohiuddin氏によって実証された。同氏は、MCPにおける信頼性のギャップにより、攻撃者が有害な指示をある内部エージェントから別のエージェントへと拡散させられることを示した。
大規模言語モデル(LLM)を直接標的とする標準的なプロンプトインジェクションとは異なり、この手法は翻訳やデータ分析などを担当するダウンストリームのタスク特化型エージェントをターゲットに据える。これらの特化型エージェントは強固なガードレールを欠いていることが多く、アップストリームのコンポーネントを暗黙的に信頼しているため、悪意あるプロンプトによってエージェントの連鎖を通じてタスクが引き渡され、最終的にサーバーサイドリクエストフォージェリ(SSRF)やデータの不正流出などの不正アクションが引き起こされる。
Mohiuddin氏はこの手法を「プロトコル・ピボッティング(protocol pivoting)」と名付けた。このシナリオでは、攻撃者はまずひとつのプロトコル(MCPなど)を介して初期アクセスを獲得し、システム間の暗黙的な信頼前提を悪用して、GoogleのAgent-to-Agent(A2A)プロトコルや台頭しつつあるAgent Network Protocolといった別のフレームワークを介して権限昇格を行う。
同じくMCPに着目したエクスプロイトを開発してきたX41 D-Secの研究者Markus Vervier氏は、この手法が根本的には間接的プロンプトインジェクションとして機能すると指摘している。呼び名はどうあれ、個々のコンポーネント自体は設計通りに割り当てられたタスクを実行しているに過ぎないため、この攻撃ベクトルは予期しにくく、防御が極めて困難であるという点で研究者たちの一致した見解が得られている。
GoogleとRapid7で見つかった重大な欠陥
欠陥の深刻度は実装によって異なる:
- Google(深刻度 8/10): 脆弱性はデータベース向けMCPツールボックス(
googleapis/mcp-toolbox)に影響を与えた。このシステムは、リダイレクトされたURLを管理するCheckRedirectポリシーを持たずにHTTPクライアントを初期化しており、送信先IPアドレスの検証を怠っていた。攻撃者は細工されたパスパラメータを使用することで、ツールボックスに内部エンドポイントへのリダイレクトを追跡させ、攻撃者に代わってリクエストを実行させることが可能だった。Googleは、起動時に安全でないベースURLを拒否するIPの許可リストおよびブロックリストを強制適用することでこの問題を解決した。
- Rapid7(CVE-2026-97228): 深刻度評価は10点中2.7で、Rapid7のネットワーク内部にあったこの欠陥は先月パッチが適用された。
エージェント型システムにおける「ゼロトラスト」の必要性
専門家は、根本的なセキュリティ上の欠陥自体はSSRFやインジェクションといった見慣れた脆弱性であり、各組織がエージェント型アーキテクチャの導入を急ぐあまり「ゼロトラスト」原則を軽視したことで再浮上したものだと指摘する。現在の多くの構成において、MCPサーバーは認証情報を保持しつつ、隣接するエージェントからの入力を検証済みとして扱っている。
Rapid7の脆弱性インテリジェンス担当ディレクターであるDouglas McKee氏は、各プロトコルが個別に設計された結果、エージェント間の経路が監視されないまま放置されていると指摘した。McKee氏は、LLMからツールやセカンダリエージェントに渡されるあらゆるデータは、パブリックインターネット上の見知らぬ人物からの未認証入力と同等の厳密さで精査されなければならないと強調している。

