ニュース
エージェントセキュリティで今起きていること、その意味。
知っておくべきインシデントや研究を新しい順に。それぞれについて、何が起きたか、あなたにとって何を意味するか、そしてRyzekがどう対応するか — 「あまり対応できない」という答えの場合も含めて紹介します。
最終更新日:2026年9月14日。各項目は出典にリンクしています。
-
・インシデント
Deadbugz:ツール呼び出し3回を待ってから豹変したMCPサーバー
Pillar Securityは、74分間に無関係なAI・開発者ツール系プロジェクトに対して23件のプルリクエストを開き、それぞれ同一のMCPサーバーを追加するキャンペーンを発見しました。このサーバーはクライアントごとにツール呼び出し回数を記録しており、最初の3回は無害なツール定義を返しますが、それ以降はSSHキー、AWS認証情報、シェル履歴、Kubernetes設定を探して自身の動作を隠すようエージェントに指示するメタデータを返していました。
意味すること:サーバーを一度検査しただけでは不十分です。レビュー時にはおとなしく振る舞っていたツールも、信頼を得た後で変化することがあります。
Ryzekの対応:稼働中のサーバー内部でのみ発生する変化までは検出できません。ただし、ファイルに書き込まれた挙動遅延の指示(
deferred-trigger)は検出でき、スキャン間でツール定義が変わった場合(manifest-drift)も検出します。Pillar自身のアドバイス — ツール定義が変わるたびに再承認を求めること — はまさに変更検知が実現している挙動です。 -
・研究
インターネットに公開されたMCPサーバーの大半に認証がない
インターネットに公開されたMCPサーバーの動的な調査により、21,000件を超えるインスタンスが発見され、640件の本番サーバーが確認され、そのうち414件が監査されました。SQLインジェクション、クラウドメタデータサービスに対するサーバーサイドリクエストフォージェリ、パストラバーサルを含む68件の脆弱性が報告されました。監査対象サーバーの91.8%にOAuth認証がなく、687件のツールインスタンスがアクセス制御のないシェル実行を公開していました。
意味すること:HTTP経由でMCPサーバーを運用している場合、確実に遮断していない限り、他者からアクセスできると考えてください。
Ryzekの対応:設定ファイルを読み取るため、OAuthを弱める形で構成している場合(
oauth-misconfiguration)、何でも受け入れてしまうURL・パスパラメータ(loose-parameter-schema)、クラウドメタデータを要求するコード(cloud-metadata-access)を検出します。ただし稼働中のサーバーそのものを調査することはできません。 -
・研究
静的なスキルスキャナーは回避可能
研究者らは、1,613件の実際の悪意あるスキルに対して8種類のスキルスキャナーをテストしました。ペイロードの目に見える特徴を書き換えるだけで、静的スキャナーの80%以上をすり抜けました。実行時にのみペイロードを展開するようスキルをパッキングすると、8種類すべてを90%以上の確率ですり抜けました。研究者らは、スキルが実際に何を行うかを追跡するランタイム監視を提案しています。
意味すること:静的スキャンで問題が出なかったことは、判断材料にはなりますが証明にはなりません。これはRyzekにも当てはまります。
Ryzekの対応:断片から組み立てられた文字列(
string-reassembly)、大きなエンコード済みブロブや偽装されたバイナリ(opaque-payload)など、一部の回避手法は直接検出します。また、クリーンな結果すべてに対して「ルールが一致しなかった」ことは保証ではないと明記しています。 -
・情報開示
MCPのSTDIOトランスポートは — 仕様どおりに — 設定に書かれたことを何でも実行する
OX Securityは、Python、TypeScript、Java、Rust向けの公式MCP SDKがSTDIO設定をそのままコマンド実行に渡していることを示しました。これに起因して、LiteLLM、Agent Zero、DocsGPT、Windsurfなど複数のプロジェクトでCVEが発生しました。Anthropicはこの挙動は想定どおりだとして、プロトコルの変更を見送りました。
意味すること:MCP設定に書き込めるものは、それを読み込むマシン上でコマンドを実行できるということです。外部から渡される設定入力は信頼できないものとして扱ってください。
Ryzekの対応:
mcp-stdio-injection-surfaceはSTDIOサーバーを検出し、値が展開される場合やシェル構文を含む場合は重大度を引き上げます。mcp-known-vulnerable-versionは1.83.7未満に固定されたLiteLLMを検出します。出典:OX Security
-
・悪用が確認されている
MCPwn:たった1つのチェック漏れが攻撃者にnginxの制御を許した
nginx-uiにおけるCVE-2026-33032(深刻度9.8)は、トラフィックを2つのエンドポイントに分割するMCP統合機能が、片方の認証チェックを見落としていたことに起因します。到達できる者は誰でも、nginx設定を書き換え・再読み込みするツールを呼び出せました。VulnCheckの既知の悪用済み脆弱性リストに追加され、バージョン2.3.4で修正されています。
意味すること:既存製品にMCPを追加することは、新しい入り口を追加することでもあります。nginx-uiを利用している場合は更新してください。
Ryzekの対応:該当なし — これは製品自体のサーバーコードのバグであり、お使いのスキルや設定に起因するものではありません。
-
・研究
MCP設定ファイルから24,008件のシークレットが発見される
GitGuardianの「State of Secrets Sprawl 2026」によると、公開GitHub上のMCP関連設定ファイルから24,008件の一意なシークレットが検出され、うち2,117件は今も有効でした。
意味すること:MCP設定は設定ファイルに見えるため、コミットされがちです。トークンを一度でも含めたことがあるなら、ローテーションしてください。
Ryzekの対応:
mcp-credential-in-configはMCP設定内のリテラルなシークレットを検出し、環境変数への参照は無視します。出典:GitGuardian
-
・インシデントと研究
攻撃を受けるスキルマーケットプレイス:ToxicSkills、ClawHavoc、そして偽Ouraサーバー
Snykが3,984件の公開スキルを監査したところ、13.4%に少なくとも1件の重大な問題があり、76件の悪意あるペイロードが確認されました。Antiy Labsは、ClawHub上の少なくとも1,184件の悪意あるスキルをClawHavocキャンペーンに関連づけました。このキャンペーンは、実際には情報窃取ツールである「ヘルパーツール」のインストールをユーザーに促すものでした。別件では、攻撃者がOura RingのMCPサーバーを複製し、StealC情報窃取ツールをインストールするトロイの木馬入りコピーを公開していました。
意味すること:スキルの人気や完成度の高さは、その中身について何も教えてくれません。エージェントに読み込ませる前に、読むかスキャンしてください。
Ryzekの対応:ダウンロード&実行の指示(
untrusted-external-install)、隠されたコマンド(concealed-instruction)、そして送信処理と組み合わさった認証情報の読み取りを検出します。ただし公開者の信頼性そのものは保証できません。 -
・インシデント
postmark-mcp:実際に発見された初の悪意あるMCPサーバー
Koi Securityは、postmark-mcpというnpmパッケージ(Postmark自体とは無関係)のバージョン1.0.16に、送信メールをすべて攻撃者にBCCする1行が追加されていたことを発見しました。削除されるまでに1,643回ダウンロードされていました。
意味すること:メールへのアクセス権を持つMCPサーバーの信頼性は、次のバージョンを公開する人物の信頼性次第だということです。
Ryzekの対応:最新版を無条件でインストールするサーバーを検出します(
mcp-unpinned-server)。ただし、パッケージのコード内で変更された1行そのものまでは検出できません。出典:Koi Security
-
・脆弱性
mcp-remoteが、サーバーに接続するマシン上でコマンドを実行できる可能性
JFrogは、mcp-remoteにおけるCVE-2025-6514(深刻度9.6)を公表しました。信頼できないMCPサーバーに接続すると、クライアント上で任意のコマンドが実行される可能性がありました。影響を受けるのはバージョン0.0.5から0.1.15で、0.1.16で修正されています。
意味すること:サーバーに接続するためのツール自体も、攻撃対象領域の一部だということです。
Ryzekの対応:MCP設定内で該当バージョンに固定されたmcp-remote(
mcp-known-vulnerable-version)、または依存関係として宣言されたもの(vulnerable-dependency)を検出します。出典:JFrog