🔥 この記事の詳細
2026-09-04 更新
C
月内に

AIコーディングエージェントが、信頼されていない外部コードを社内ネットワークにインストールしてしまう脆弱性が研究者によって指摘されました

脆弱性🌐 英語ソース
📅 2026-09-04📰 schneier
📌 一言でいうと
AIコーディングエージェントが、信頼されていない外部コードを社内ネットワークにインストールしてしまう脆弱性が研究者によって指摘されました。研究者が未登録のドメインやパッケージを登録してテストしたところ、Fortune 500企業を含む複数の組織でAIエージェントが自動的にこれらのコードを実行し、外部サーバーへ通信(ビーコン)を送信したことが確認されました。この問題にはClaude、OpenAI Codex、Hermesなどの主要なAIエージェントが関与していたことが判明しています。
🔍該当判定
  • GitHub Copilot, Cursor, Claude, ChatGPTなどのAIコーディング支援ツールを社内で利用している
  • AIエージェントに自動でライブラリのインストールやコードの実行を許可する設定にしている
  • 自社サイトにAI向け指示ファイル(llms.txt または llms-full.txt)を公開している
  • AIが生成したコードや推奨された外部パッケージを、内容を確認せずにそのまま社内環境で実行している
上記いずれにも該当しない → 静観でOK
該当時の対応
AIエージェントによるコード実行環境をサンドボックス化し、外部ネットワークへの通信を制限すること。また、AIが参照する外部ドキュメントやパッケージの信頼性を検証する仕組みを導入することを推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】AIコーディングエージェントによる未信頼コード実行のリスクについて

お疲れさまです。AIコーディングエージェントの利用に伴うセキュリティリスクに関する情報共有です。

■ 概要
AIエージェント(Claude, OpenAI Codex, Hermes等)が、外部のllms.txtファイル等に記載された未登録のドメインやパッケージを自動的に信頼し、コードを実行して外部へ通信させる挙動が確認されました。これにより、攻撃者が意図的にパッケージを登録することで、社内ネットワークから外部へのビーコン送信やマルウェア感染を誘発させるサプライチェーン攻撃が可能です。

■ 影響範囲
- AIコーディングエージェントを利用して開発を行っている環境
- 制限のないアウトバウンド通信が許可されている開発端末・サーバー

■ 対応手順
1. AIエージェントによるコード実行を、インターネットから隔離されたサンドボックス環境またはコンテナ環境に限定する。
2. 開発環境からの不審な外部ドメインへの通信を監視し、必要に応じてプロキシやファイアウォールで制限する。
3. AIが生成・提案したコードに含まれる外部ライブラリやパッケージの依存関係を、人間がレビューまたは自動スキャンする工程を必須とする。

■ 参考情報
- Schneier on Security (AI Coding Agents Are Installing Unknown/Untrusted Code on Corporate Networks)

対応優先度: 高
対応期限: 速やかに検討・実施してください
Subject: [Security Alert] Risk of Untrusted Code Execution by AI Coding Agents

Dear IT/Security Team,

We are sharing critical information regarding security risks associated with the use of AI coding agents.

■ Overview
Researchers have demonstrated that AI agents (including Claude, OpenAI Codex, and Hermes) may automatically execute code from untrusted external sources. By referencing unclaimed domains or packages in 'llms.txt' files, these agents can be tricked into installing malicious packages that trigger 'phone-home' beacons to attacker-controlled servers.

■ Scope
- Development environments utilizing AI coding agents.
- Development workstations or servers with unrestricted outbound network access.

■ Recommended Actions
1. Isolate AI agent code execution within sandboxed or containerized environments to prevent lateral movement and unauthorized outbound communication.
2. Monitor and restrict outbound traffic from development environments to unknown or newly registered domains.
3. Implement a mandatory review process (manual or automated) for all external libraries and packages suggested or installed by AI agents.

■ Reference
- Schneier on Security: AI Coding Agents Are Installing Unknown/Untrusted Code on Corporate Networks

Priority: High
Deadline: Immediate review and implementation recommended