脆弱性  ·  2026-08-03

Black Hat USA 2026プレビュー:Check Point Researchが、LangChain、CrewAI、AutoGen、Semantic Kernelのコアランタイムのポストインジェクション搾取を開示

脆弱性High 影響度Global
Check Point Researchは公開プレビューで(2026年8月1~2日に広く報道、8月5日のBlack Hatブリーフィング前)、搾取可能なロジックが主要なエージェントフレームワークのコアランタイムに存在することを示しました。ツールアクセスがなくても、インジェクトされたコンテンツはメモリ、計画ループ、シリアル化内部を介してエージェント動作をハイジャックでき、エージェントセキュリティを「ツールを制御する」から「フレームワーク自体が脆弱性である」に再構成します。
LangChain、CrewAI、AutoGen、Semantic Kernelは、本番用自動実行型AIデプロイメントの膨大なシェアを支えています。ツール権限から独立してコアオーケストレーション/メモリロジックが搾取可能である場合、現在の防御アーキテクチャ(ツール許可リスト、出力フィルタリング、プロンプト保護柵)は実際の攻撃面を見落とし、エコシステム全体でエージェントフレームワークの信頼境界の根本的な再設計が必要です。
エージェントが処理する任意の入力チャネル(ツールアクセスを必要としない)に注入された攻撃者制御コンテンツは、ツール悪用ではなくフレームワーク内部ロジックを通じてエージェントをハイジャックして信頼境界を越える可能性があります。開示されたテクニックには、後の会話ターン全体でトリガーされる遅延実行インジェクション、マルチエージェントオーケストレーション設定でのクロスエージェント伝播、および開始セッションを超えて存続する永続メモリポイズニングが含まれます。
LangChain、CrewAI、AutoGen、Semantic Kernel(エージェントフレームワークランタイム:メモリストア、計画ループ、シリアル化レイヤー、オーケストレーションロジック)
公開パッチはまだなし(技術開示全文はBlack Hat USA 2026年8月5日ブリーフィングでYarden Porat & Shahar Tal(Check Point Research)がスケジュール予定)。暫定的ガイダンス:エージェントフレームワークメモリストアと計画/シリアル化レイヤーを信頼されない入力攻撃面として扱い、このリサーチが誤ったレイヤーに対処することを示すツール許可またはプロンプトレベルの保護柵のみに依存しないでください。
Forkast News - Black Hat USA 2026 Signals Agent Exploitation Has Become Its Own Infrastructure DisciplineStraiker - AI Agents Take Center Stage at Black Hat USA 2026
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →