脆弱性  ·  2026-09-07

HookPry: 7 つの主要な AI コーディングエージェントハーネス全体にホスト特権 RCE を実現する新規ライフサイクルフック供給チェーン攻撃 (Claude Code、OpenClaw、Codex CLI)

脆弱性High 影響度Global
研究者 (北京郵電大学) が「A Blind Trust, the Bloody Thrust」(arXiv:2609.03884、2026 年 9 月 3 日) を公開し、ライフサイクルフック更新パスを AI エージェントハーネス内の新しく、以前は研究されていない攻撃面として特定しました。彼らは HookPry という完全に自動化されたオープンソース攻撃フレームワークを構築し、1,000 のエンドツーエンド実行で 25 のハーネス/バックエンド組み合わせ全体にわたる 7 つの評価対象エージェントハーネス全てを侵害することを実証しました。
これは現在のエンドポイント防御を打ち負かし、異種の AI コーディングエージェント全体で一般化する、完全に自動化された PoC を持つ新規エージェント実行攻撃クラスです — CVE/NVD 追跡が逃すレーダーの下の高影響脆弱性の正確なクラスで、なぜなら単一のソフトウェアバグではなく構成信頼境界をターゲットにしているからです。ホストレベルのファイルシステム/プロセス特権を持つ AI コーディングエージェントの爆発的採用を考えると、これは開発者ツールエコシステムに対するシステム的サプライチェーンリスクを表しています。
AI エージェントハーネスはライフサイクルフック (例: SessionStart、tool-call、file-edit イベント) を公開し、シェルコマンドをランタイムイベントにバインドし、LLM の決定/推論パス外でホスト特権で実行します。攻撃者が plugin メタデータとライフサイクルフック設定のみを制御するサプライチェーン脅威モデルの下では、一見安全なバージョン管理された plugin は、無言のうちに攻撃者が選択したコマンドを無害なイベントにバインドする更新を介してトロイ化され — LLM プロンプトインジェクションまたはユーザーの認識なしに特権昇格と任意のホストサイドコマンド実行を実現できます。オープンソースの HookPry フレームワークはこれを 10 個の異なる攻撃目標全体で自動化します。
Claude Code、OpenClaw、OpenAI Codex CLI を含む AI コーディングエージェントハーネス (合計 7 つのハーネスを評価)
普遍的なベンダーパッチはまだありません。代表的な防御は大部分が無効であることが示されました (Microsoft Defender 0% recall、3 つの静的防御の合集合は悪意のあるアーティファクトの 47.5% を逃しました)。推奨される中間的緩和策: plugin の毎回の更新時にライフサイクルフック設定の変更を監査してください (初回インストールだけではなく)、フックの設定をソースと同じレビューが必要な実行可能コードとして扱ってください、そして plugin マーケットプレイス更新チャネル全体にわたる権限のないフックバインディング変更を監視してください。
arXiv:2609.03884 - A Blind Trust, the Bloody ThrustarXiv HTML version
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →