何が起きたか
Check Point Researchは公開プレビューで(2026年8月1~2日に広く報道、8月5日のBlack Hatブリーフィング前)、搾取可能なロジックが主要なエージェントフレームワークのコアランタイムに存在することを示しました。ツールアクセスがなくても、インジェクトされたコンテンツはメモリ、計画ループ、シリアル化内部を介してエージェント動作をハイジャックでき、エージェントセキュリティを「ツールを制御する」から「フレームワーク自体が脆弱性である」に再構成します。
なぜ重要か
LangChain、CrewAI、AutoGen、Semantic Kernelは、本番用自動実行型AIデプロイメントの膨大なシェアを支えています。ツール権限から独立してコアオーケストレーション/メモリロジックが搾取可能である場合、現在の防御アーキテクチャ(ツール許可リスト、出力フィルタリング、プロンプト保護柵)は実際の攻撃面を見落とし、エコシステム全体でエージェントフレームワークの信頼境界の根本的な再設計が必要です。
攻撃経路
エージェントが処理する任意の入力チャネル(ツールアクセスを必要としない)に注入された攻撃者制御コンテンツは、ツール悪用ではなくフレームワーク内部ロジックを通じてエージェントをハイジャックして信頼境界を越える可能性があります。開示されたテクニックには、後の会話ターン全体でトリガーされる遅延実行インジェクション、マルチエージェントオーケストレーション設定でのクロスエージェント伝播、および開始セッションを超えて存続する永続メモリポイズニングが含まれます。
影響を受けるシステム
LangChain、CrewAI、AutoGen、Semantic Kernel(エージェントフレームワークランタイム:メモリストア、計画ループ、シリアル化レイヤー、オーケストレーションロジック)
緩和策
公開パッチはまだなし(技術開示全文はBlack Hat USA 2026年8月5日ブリーフィングでYarden Porat & Shahar Tal(Check Point Research)がスケジュール予定)。暫定的ガイダンス:エージェントフレームワークメモリストアと計画/シリアル化レイヤーを信頼されない入力攻撃面として扱い、このリサーチが誤ったレイヤーに対処することを示すツール許可またはプロンプトレベルの保護柵のみに依存しないでください。