新型AIエージェント「Kimi K3」、Redisのリモートコード実行脆弱性をわずか27分で発見

Moonshot AIが新たに発表したKimi K3モデルが、Redisの重大な脆弱性を数分で自律的に特定してみせたことで、サイバーセキュリティ業界で大きな注目を集めています。

MachineLearning & Artificial Intelligence

このパラメータ数2.8兆規模のAIエージェントは、Redisの複数バージョン(具体的にはバージョン6.2.22、7.4.9、8.6.4、8.8.0)にまたがる複数のリモートコード実行(RCE)脆弱性を発見したと報告されています。この事実は、攻撃的なセキュリティ研究における人工知能の役割が高まっていることを浮き彫りにしています。

Kimi K3 AIがRedisのRCEを発見

公開されている調査結果によると、このAIエージェントはバッファオーバーフローやuse-after-freeといったメモリ破損の問題を発見するというシンプルな指示だけを与えられ、わずか27分で脆弱性発見の一連の作業を完了させたといいます。

この過程には、Redisのソースコードのクローン作成、ファジング作業の実施、GNUデバッガ(GDB)を使ったクラッシュのデバッグまでが含まれており、これらはすべて許可された検証環境内で行われました。その結果として得られたのは、破壊性のない概念実証(PoC)エクスプロイトであり、後に検証・研究目的でGitHub上に公開されています。

注目すべき発見の一つが、Redisのストリームコンシューマーグループに関連する二重解放(double-free)の脆弱性で、CVE-2026-25589として識別されています。

二重解放の問題は、メモリが複数回にわたって解放されることで発生し、攻撃者がヒープ構造を破壊して任意のコードを実行できる可能性があります。

さらにこのAIエージェントは、高性能アプリケーションで一般的に使用される確率的データ構造の拡張機能であるRedisBloomモジュール内にもヒープオーバーフローの脆弱性を発見しました。

ヒープオーバーフローが発生すると、攻撃者が隣接するメモリ領域を上書きできるようになり、条件がそろえばリモートコード実行につながることも少なくありません。

Kimi K3が示したこの速度と自律性は、脆弱性研究の手法における大きな転換を意味しています。従来、このような欠陥の特定には、経験豊富なセキュリティ研究者による手作業での監査やファジングに数日、時には数週間を要していました。

それに対してこのAI主導のアプローチは、発見に至るまでのサイクルを劇的に圧縮するものであり、サイバーセキュリティのエコシステムに機会と懸念の両方をもたらしています。防御側は同様のツールを使って脆弱性を先回りして特定・修正できる一方、脅威アクターもこうした能力を取り入れ、エクスプロイト開発を加速させる可能性があります。

セキュリティ専門家たちは、今回の調査結果の公開を受けて、責任ある開示の重要性を強調しています。今回のPoCは破壊性を伴わないものだったとされていますが、研究者たちは、広く公開する前にRedis Ltd.のようなベンダーに通知し、パッチをリリースするための十分な時間を与えるべきだと訴えています。

今回の事例は、特にAIが高度な脆弱性発見の敷居を下げつつある中で、透明性とセキュリティのバランスを取ることが依然として大きな課題であることを浮き彫りにしています。

今回の動きは、大規模AIモデルを攻撃・防御双方のセキュリティ業務に組み込むという、より広範な潮流の一部です。

AIシステムが複雑なコードベースを推論し、エクスプロイト生成を自動化する能力を高めていくにつれ、組織は従来の脆弱性管理戦略の見直しを迫られる可能性があります。

監視体制の強化や、パッチ適用サイクルの迅速化、AI支援型の防御ツールなどが、今後の現代的なセキュリティ運用に欠かせない要素となっていくと見られます。

SecurityProducts & Services

今回の調査結果は、現時点ではソーシャルメディア上で共有された初期の報告に基づくものであり、今後さらなる検証を経て内容が変わる可能性もありますが、その意味するところは明白です。AI主導の脆弱性発見は、もはや理論上の概念ではないということです。

Kimi K3のようなモデルが現実世界でのインパクトを示す中、サイバーセキュリティの世界は、速度・自動化・規模が攻撃と防御の両戦略を再定義する新たな局面に突入しつつあります。

警告: 20以上の政府系サイトが、企業や市民にマルウェアを配信していました。 攻撃に関する詳細な調査レポートを確認し、 自組織のリスクをチェックしてください

翻訳元: https://gbhackers.com/new-kimi-k3-ai-agent-uncovers-redis-remote-code-execution-flaws/

ソース: gbhackers.com