タグ: MCP(Model Context Protocol)

darkreading.com

偽のバグレポートによる大規模AIコーディングエージェント乗っ取り

研究者たちが新たな証拠を示しました。AIコーディングエージェントが、認証情報の窃取やデータ改ざん、開発環境の侵害を狙う脅威アクターにとって、実行可能な攻撃対象になりつつあるということです。Tenet Securityが実施した研究では、攻撃者が公開されているバグトラッキングサービスに偽のエラーレポートを1件仕掛けるだけ

darkreading.com

Amazon Q VS拡張機能の脆弱性でクラウド認証情報の窃取が可能に

Amazon Web Services(AWS)は、Amazon Qデベロッパー拡張機能に存在した深刻度「高」のセキュリティ脆弱性を修正しました。この脆弱性を悪用されると、攻撃者は開発者を誘導して悪意のあるリポジトリを開かせるだけで、任意のコードを実行したりクラウド認証情報を窃取したりできる可能性がありました。問題の発

cyberpress.org

新手の「Agentjacking」攻撃——AIコーディングエージェントを悪用したコード実行

「Agentjacking」と名付けられた深刻な攻撃手法が明らかになりました。この手法は、広く普及しているAIコーディングアシスタントを悪意あるコードの実行基盤として悪用するものです。 Tenet SecurityのThreat Labsがこの脆弱性を発見しました。調査により、Claude CodeやCursorとい

infosecurity-magazine.com

新たな「エージェントジャッキング」攻撃——AIコーディングエージェントを乗っ取る恐れ

研究者たちが、AIコーディングエージェントを騙して開発者のマシン上で任意のコードを実行させる「新たな攻撃クラス」を明らかにしました。 自律型AIエージェントのセキュリティを専門とするTenet Securityは、「エージェントジャッキング」攻撃が、開発者の間で広く利用されているアプリパフォーマンス監視・エラートラッキ

techradar.com

懸念されるオープンソースのセキュリティ問題「BadHost」、数百万のAIエージェントに影響する可能性と専門家が警告

SecwestはStarletteに存在する深刻な脆弱性CVE‑2026‑48710(「BadHost」)を公開。攻撃者が不正なHostヘッダーを悪用してセキュリティチェックを回避し、機密データを窃取できるStarletteはFastAPIなどのフレームワークの基盤となっており、広く展開されている。研究者ら

securityweek.com

「SymJack」攻撃:AIコーディングエージェントをサプライチェーン攻撃の配送システムに変える

信頼と自動化は多くの攻撃において重要な要素であり、AIコーディングエージェントの利用にはその両方が本質的に備わっている。 悪意のあるリポジトリは多くのサプライチェーン攻撃において頻繁に関与しており、その割合は20〜40%と推定されている。こうしたリポジトリは、AIコーディングエージェントを使用する開発者を騙して不正な