脆弱性  ·  2026-09-11

ワークフロー アイデンティティ ハイジャック — 新規の認可設計フロー、認証なしの入力が高権限AI ワークフローアクションをトリガーすることを可能にします

脆弱性High 影響度Global
Noma Labsは2026年9月9日に、静的エンタープライズAI ワークフロー内の認可パターンフロー「ワークフロー アイデンティティ ハイジャック」を説明する調査を公開しました。リクエスター識別情報とダウンストリームアクション実行に使用される識別情報は分離されています。これらの例では、外部サポート受信箱の送信者がワークフロー開始により、財務ディレクターのメールを検索して四半期売上データを返すことができます。完全に正当なモデル動作であり、ジェイルブレイクは関与していません。
これは、プロンプト インジェクションから区別される新規で製品に依存しない攻撃クラスです。モデルが操作されていないため、標準プロンプト インジェクション防御(入力フィルタリング、ガードレール モデル)はこれを軽減しません。高権限サービス アカウントで外部トリガーAI ワークフローを実行している任意の組織は、認証なしのデータ流出または不正な操作にさらされています。
攻撃者は、認証なしのエントリーポイント(サポート受信箱、GitHubの問題、Webフォーム、共有ドキュメント、チャットメッセージ)を通じて、普通に見えるリクエストを送信します。AI ワークフローはリクエストを正しく解釈および実行しますが、リクエスター権限ではなく、ワークフロー作成者またはサービス アカウント権限を使用して実行します。モデルは設計通りに動作するため、プロンプト インジェクションまたはモデル操作は必要ありません。
静的エンタープライズAI ワークフロー/自動化プラットフォーム一般(パターンレベルのフロー、単一製品ではない); Google Workflowsの確認されたインスタンス
認証されたリクエスター識別情報を短命でスコープ付き委任トークン経由で伝播します。モデル出力とツール/データ呼び出し間に明示的な認可チェックを追加します。モデル出力を信頼されていない入力として扱います。自動外部応答パスから機密データ取得を分離します。
Noma Security - Workflow Identity HijackingDark Reading coverage
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →