Geminiのエージェント間攻撃により秘密が漏洩し、プルリクエストの改ざんが可能に

iconCryptoBriefing
共有
AI summary icon概要
2026年8月3日、Pillar Securityが公開したGoogleのgemini-cliリポジトリにおける新たなセキュリティ脆弱性により、低権限のAIエージェントを通じて悪意のあるコマンドを注入される可能性があります。これにより、メンテナーエージェントがGitHubトークンを漏洩し、偽のプルリクエストを送信します。このリポジトリのダウンロード数は9,000万回以上です。Googleはこの問題を修正しましたが、バグバウンティを拒否し、ソーシャルエンジニアリングを原因としています。アルトコインを注目しているトレーダーは、オープンソースの脆弱性に対する恐怖と欲求のインデックスの反応により、影響を受ける可能性があります。

Pillar Securityは2026年8月3日に、GoogleのオープンソースPython用Agent Development Kitを対象とした新規攻撃についての研究を発表しました。この攻撃は、gemini-cli GitHubリポジトリ内のワークフローを標的としています。悪意のある命令を低権限のAIエージェントに注入することで、より強力なメンテナー専用エージェントを起動し、研究者たちはこれを、権限昇格を利用して1つのAIエージェントが別のAIエージェントを侵害する、世界初の実世界での事例と呼んでいます。

gemini-cliリポジトリは9000万回以上のダウンロードを記録しています。

その攻撃が実際にどのように機能するか

攻撃チェーンは、プロンプトインジェクションペイロードが埋め込まれたパブリックなGitHubのイシューまたはプルリクエストから始まります。Gemini-cliは、イシューの分類やプルリクエストのレビューなどの日常的なタスクにAIエージェントを使用しており、これらのエージェントは異なる特権レベルで動作します。誰でもイシューを提出することで操作できる低特権エージェントが最初に操作され、そのエージェントが意図せず、より高い権限を持つメンテナレベルのエージェントを起動します。

広告

これらの行動には、プルリクエストの書き込み権限を含むGitHubトークンの不正抽出が含まれます。これらのトークンを用いて攻撃者は、正当なAIレビュー承認を装った欺瞞的なプルリクエストを送信でき、これは高速で移動するCI/CDパイプラインでは検出が極めて困難なサプライチェーン汚染の状況を引き起こします。

Pillar Securityは、自身が「Sandbox脱出の週」と呼ぶ一連の研究の一部としてこの調査を公開しました。Googleは迅速に根本的なバグをパッチしましたが、攻撃がソーシャルエンジニアリングに依存しているため、バグバウンティの基準外であるとして、報酬の支給を見送りました。

これが単一のパッチ済みバグよりも大きな問題である理由

ここでの新規性は、エージェント間のエスカレーションです。1つのAIシステムを踏み台として、より権限の高いシステムを侵害します。エージェント間の信頼階層は、従来の特権昇格攻撃における人間ユーザー間の信頼階層と同様に悪用できます。

gemini-cliのケースはCI/CDパイプラインを対象としており、これはソフトウェアをビルド、テスト、デプロイする自動化されたインフラストラクチャです。この層が侵害されると、一つのリポジトリにとどまらず、汚染されたコードから構築されたソフトウェアに依存するすべての下流プロジェクトとユーザーに影響を与えます。

投資家と開発者が注目すべき点

Pillar Securityの研究者は、組織がセキュリティアーキテクチャを見直し、個別のエージェントID、より厳格なアクセス制御、エージェント間相互作用を考慮した脅威モデルを導入することを強く呼びかけました。

共有リポジトリで動作するエージェントは、一般ユーザーが提出したコンテンツとやり取りするため、信頼できない入力が特権システムに直接流れ込むのと機能的に同等です。これを解決するには、個々の脆弱性をパッチで修正するだけでなく、エージェントのデプロイ方法を見直す必要があります。

免責事項: 本ページの情報はサードパーティからのものであり、必ずしもKuCoinの見解や意見を反映しているわけではありません。この内容は一般的な情報提供のみを目的として提供されており、いかなる種類の表明や保証もなく、金融または投資助言として解釈されるものでもありません。KuCoinは誤記や脱落、またはこの情報の使用に起因するいかなる結果に対しても責任を負いません。 デジタル資産への投資にはリスクが伴います。商品のリスクとリスク許容度をご自身の財務状況に基づいて慎重に評価してください。詳しくは利用規約およびリスク開示を参照してください。