何が起きたか
Black Hat USA 2026 において、Check Point の研究者である Shahar Tal と Yarden Porat が「No Tools Required: Post-Injection Exploitation Across AI Agent Frameworks」を発表し、LangChain、CrewAI、Microsoft Agent Framework、Google ADK 全体で 12 CVE を含む 21 個の知見を公開しました。脆弱性には、不安全な逆シリアル化(「LangGrinch」バグ、CVE-2025-68664、CVSS 9.3)、SSRF、サンドボックス脱出が含まれます。多くの場合、危険な機能は攻撃者によって直接呼び出されません — 汚染されたドキュメントがエージェントのメモリ/RAG パイプラインに到達し、フレームワーク自体の保存/再読み込み(シリアル化)動作がペイロードを自動的に実行し、保存された API キー、クラウド認証情報が露出し、RCE が可能になります。
なぜ重要か
これらは、本番環境の LLM エージェント デプロイメントの大部分を支えるコア オーケストレーション ランタイムです。攻撃者がエージェントのコンテキストに悪意のあるドキュメントまたは入力を取得するだけで(例:RAG 取り込みを介して) — ダイレクト ツール アクセスは不要 — 認証情報ストアに到達し、脆弱なフレームワーク バージョン上に構築されたすべてのダウンストリーム アプリケーション全体でリモート コード実行を達成する可能性があります。
攻撃経路
汚染されたドキュメント/入力がエージェントのメモリまたは RAG パイプラインに配信され、フレームワークが状態を保存/再読み込みするときに不安全な逆シリアル化をトリガーします。攻�人が直接ツール呼び出しを必要としません。また、SSRF およびサンドボックス脱出パスも含まれます。
影響を受けるシステム
LangChain、CrewAI、Microsoft Agent Framework、Google ADK(Agent Development Kit)
緩和策
CVE-2025-68664(LangGrinch)に対応したパッチ済み LangChain バージョンに更新してください。Microsoft はバグ報奨金を支払い、その問題を修正しました(CVE なし、フレームワークはプレ GA でした)。Google は ADK の知見を完全に修正または CVE していません — ADK の組み込み開発者アシスタント HTTP API 露出を制限してください。サンドボックス ドキュメント パーサーを使用し、エージェント サービス アカウントに付与される IAM 権限を制限してください。