脆弱性  ·  2026-10-03

Manus エージェンティックAIプラットフォーム、単一のメールで乗っ取り可能 (間接プロンプトインジェクション + JSFuck難読化コード実行による接続アカウントへの到達)

脆弱性High 影響度Global
Salt Labsは2026-10-01に、単一の悪意のあるメールでManusエージェントを乗っ取れることを開示しました。プラットフォームのガードレールは平文の悪意のある指示を検出しましたが、デコードされて実行されたJSFuck JavaScript難読化によってバイパスされました。その後エージェントはリバースシェルを確立し、ユーザーの接続済みサービス用の認証情報/トークンを特定しました。重要な点として、Manus自身のセキュリティアラートはコードが既に実行された後にのみ発動しました — 自律エージェントに特有の検出-しかし-防止-ではない障害です。
これは、より広範なダイジェストが追跡するエージェンティック攻撃クラスの、実用的で現実世界のPoCです。間接プロンプトインジェクションがコード実行と、日常的なリクエスト以外の被害者の操作を一切必要とせずに接続されたサービス全体での認証情報窃取に到達します。これは、プロンプトインジェクションのガードレールが不十分であり、エージェンティックプラットフォームがランタイムのツール/APIアクション認証(フェイルクローズ)を必要とすることを実証しています。この開示はまた、Manus 2.0がメールトリガーのエージェント自動化をリリースする数日前に行われました。これにより、人間がループに介在しないままメールでエージェントの実行を開始できるようになります。
攻撃者は被害者の受信トレイに悪意のあるメールを送信します。ユーザーがManusにメッセージを確認するよう依頼すると、エージェントはメール本文を指示として扱います(間接プロンプトインジェクション)。平文の悪意のある指示はガードレールによってブロックされますが、難読化されたJavaScriptペイロードはデコードされ実行され、リバースシェルを確立し、ユーザーの接続されたサードパーティアカウント用のトークンを収集します。パスワード、リンククリック、その他の被害者の操作は必要ありません。
Manus 汎用エージェンティックAIプラットフォーム (欠陥は修正済み、現在悪用可能ではありません)
Metaのバグ報奨金制度を通じた責任ある開示により修正されました。Manusはこのチェーンに対して現在悪用可能ではありません。運用者へのガイダンス: 取得したすべてのメール/ドキュメント/Webコンテンツを信頼できない入力として扱い、コンテンツと指示を分離し、プロンプトガードレールのみに依存するのではなくエージェントのツール/APIアクションを監視してください — 特にManus 2.0の新しいメールトリガー自動化を考慮すると。
Salt Labs: How We Hijacked an AI Agent With a Single EmailSalt Security press release (Oct 1, 2026)TechRadar coverage
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →