脆弱性  ·  2026-09-25

Manus agentic AIプラットフォーム: 間接的プロンプトインジェクションからRCEへ、被害者の連携Gmail/Drive/GitHubに到達 (Salt Labs)

脆弱性High 影響度Global
Salt Labsの研究者らは2026年9月24日に(ダーク・リーディング経由で独占的に)Manus(評価額40億ドル超のエージェント型AIアプリ)における間接的プロンプトインジェクションの脆弱性を開示した。攻撃者は、Manusが後で読むであろうメールに指示を埋め込み、そのインジェクションがアプリのセキュリティフィルタを迂回し、研究者らは他者のManus環境内でリモートコード実行を達成し、リバースシェルを開き、被害者が連携していたあらゆるサードパーティアカウント(Gmail、Drive、GitHub)のOAuthトークンを取得できた。この脆弱性は、MetaによるManus買収が阻止された後、Metaのバグ報奨金プログラムを通じて解決された。
これは「エージェント型アプリの通過点化」という典型的な侵害パターンである。巧妙に細工された1通のメールが、広範な委任権限を持つAIエージェント内でのリモートコード実行となり、Manusをすべての連携アプリケーションへのピボットに変える。CVEは割り当てられていないが、広く使用されているエージェント型プラットフォームに対する現実的で実証可能なプロンプトインジェクションから命令的制御への経路を示している。
Manusエージェントが読み取るメール/ドキュメントコンテンツを介した間接的プロンプトインジェクションが、エージェントランタイムのRCEと連鎖し、連携サービスのOAuthトークンを外部に持ち出す。
Manus agentic AIプラットフォーム(Metaのバグ報奨金プログラムを通じてパッチ適用済み。バージョン/CVEは非公開)
取得済み/メール受信コンテンツをすべて信頼できないものとして扱う。エージェントのツール使用に対してアクション単位の認可とエグレス(外部送信)ポリシーを強制する。ベンダーの修正はMetaのバグ報奨金解決を通じて提供された。プレス以外の公開アドバイザリURLはまだない。
Dark Reading - Prompt-Injection Bug Hits $4B Agentic AI App 'Manus'SQ Magazine (secondary confirmation)
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →