Model Context Protocol、エージェント間通信の構造的脆弱性を露呈──Googleなどの AI エージェント 5 組織で検証
MCP サーバーの資格情報共有とエージェント間の無条件な信頼関係を突いたプロンプトインジェクションにより、内部ネットワーク全体への不正指示伝播が確認された。
リリース: 2026-10-05 · 読了 4 分記事の要約
1. 核心(What)
- 独立研究者の Syed Anas Mohiuddin 氏が、Google や米国の政府機関を含む 5 組織の AI エージェントにおいて、内部ネットワーク上のエージェント間通信を突く脆弱性を実証した。
- 原因は Model Context Protocol (MCP) の設計における構造的な信頼ギャップであり、一連のエージェントチェーン内で悪意ある指示が検証なしに伝播する。
- MCP サーバーが各エージェントの資格情報を保持している仕様により、LLM 単体では拒否される不正なネットワーク要求が成功するリスクがある。
2. 影響(Why)
- 内部エージェント構成の見直し: MCP を用いて複数エージェントを社内 VPC 内で連携させる設計のプロダクトは、エージェント間の無条件の信頼を前提にしたアーキテクチャからゼロトラストな検証機構への移行が必須になる。
- 国内金融・SaaS 事業者への影響: [国内 金融機関・SaaS 運営企業] 規模の組織でエージェント連携基盤を運用するチームは、外部入力の初期バリデーションだけでなく、エージェント間通信におけるリクエスト認可の再設計を直ちに迫られる。
3. 根拠・詳細(How)
- MCP の信頼ギャップを利用した攻撃手法: 翻訳やデータ分析など特定の専門エージェントのガードレールの不備を突き、チェーンの下流に位置する別のエージェントに直接有害なプロンプトを送信する。
- サーバーサイドリクエスト偽造の発生メカニズム: MCP サーバーが保持する各エージェントの資格情報を悪用し、Web サーバーに対して意図しない不正なネットワーク要求 (SSRF) を実行させる。
4. 展望・課題(Next)
- MCP プロトコルのセキュリティ仕様改定: エージェント間通信における認証・認可モデルの厳格化や、MCP サーバー側の資格情報管理方法の見直しが求められる。