AIコーディングエージェントを開発・運用ワークフローに組み込む企業が急増する中、業界に衝撃を与えるセキュリティ調査結果が明らかになりました。2026年8月5日、世界最大級のセキュリティカンファレンス「Black Hat USA 2026」において、セキュリティ企業Noveeの研究者が、Anthropicの「Claude Code」、Googleの「Gemini CLI」、OpenAIの「Codex」という主要3製品に共通する脆弱性パターンを発表。GitHubの公開イシューに悪意ある指示を一行書き込むだけで、CI/CDランナー上でのリモートコード実行(RCE)・APIキーや認証トークンの窃取・ソフトウェアサプライチェーン汚染が可能であることが示されました。開発効率化のために導入したツールが、自社システムへの侵入口になり得るという事実は、AIエージェントを活用するすべての企業に関係する重大なリスクです。本記事では、脆弱性の概要、影響範囲、そして今すぐ実施すべき対策を分かりやすく解説します。
今回の脆弱性の概要:GitHubイシュー1件が引き金に

Photo by Markus Winkler on Unsplash
Novee Securityの研究者Elad Megedは、Claude Code・Gemini CLI・OpenAI Codexの3製品について、各ベンダー自身の公開リポジトリ上で**デフォルト設定のまま**テストを実施しました。その結果、いずれの製品においても、リポジトリへの書き込み権限を持たない外部の第三者が、GitHubのイシューやプルリクエストに悪意あるプロンプト(指示文)を埋め込むだけで、AIエージェントがその指示を正規の命令として実行してしまうことが確認されました。
攻撃の流れは次の通りです。
1. 攻撃者がターゲットリポジトリに「プロンプトインジェクション」を仕込んだイシューを投稿
2. リポジトリ管理者が設定したAIエージェントのワークフローが当該イシューを処理
3. エージェントが埋め込まれた指示を実行し、RCEや認証情報の外部送信などを行う
Claude Codeについては最終的にCVE-2026-54316が採番され、HuggingFaceのダウンロードカウンターを「秘密の通信チャネル」として利用してAPIキーを1文字ずつ外部に漏洩させるという、高度に巧妙な手口が実証されました。Gemini CLIの脆弱性(CVE-2026-12537)はCVSSスコア10.0(最高値)を記録しており、問題の深刻さを端的に示しています。
なぜこれほど危険なのか:「ハーネス設計」の落とし穴

研究者が強調するのは「問題はAIモデル自体にあるのではなく、エージェントを囲む実行環境(ハーネス)の設計にある」という点です。多くの企業はCIパイプライン上でAIエージェントに対し、リポジトリへの書き込み権限や本番環境のシークレット(APIキー、クラウド認証情報など)へのアクセス権限を与えています。このような「過剰な権限付与」が、攻撃を成立させる根本原因となっています。
Gemini CLIの事例では、設定ファイル上は実行できるコマンドを「echo」と「gh issue view」に制限していましたが、実際の実行時にはその制限が全く機能していませんでした。また、シークレットを子プロセスの環境変数から除外していたにもかかわらず、親プロセスの環境変数には残存しており、Linuxのプロセス情報ファイル(/proc)経由でアクセス可能な状態でした。
OpenAI Codexのイシュー重複排除ワークフローでは、2つのエージェントが同一の書き込み可能ワークスペースを共有しており、一方のエージェントが汚染されることで他方にも影響が及ぶ「エージェント間汚染」が発生しうることが示されました。こうした設計上の甘さが積み重なり、ゼロ権限の外部攻撃者でもサプライチェーン攻撃を成立させられる状況を招いていたのです。
パッチ状況と影響を受ける範囲の確認

Photo by Zulfugar Karimov on Unsplash
現在の対応状況は以下の通りです。
**Anthropic(Claude Code)**
- CVE-2026-54316を含む複数の問題に対してパッチを発行済み
- 修正済みバージョン:**Claude Code 2.1.163 以降**に更新が必要
**Google(Gemini CLI)**
- CVE-2026-12537はCVSSスコア10.0の最高危険度で評価
- 修正済みバージョン:**Gemini CLI 0.39.1 以降**に更新が必要
**OpenAI(Codex)**
- 調査時点で書き込み可能な共有ワークスペースの問題が確認されている
影響を受ける可能性が高いのは、以下のような環境です。
- GitHubリポジトリ(特に公開リポジトリ)でAIコーディングエージェントのワークフローを自動実行している
- CI/CDパイプラインにAIエージェントが書き込み権限やシークレットへのアクセス権を持っている
- AIエージェントが外部(パブリック)からのイシューやPRを処理するワークフローを持っている
プライベートリポジトリであっても、外部コントリビューターを受け入れている場合や、フォークからのPRを処理する設定になっている場合は注意が必要です。
IT担当者が今すぐ実施すべき対策4ステップ

Photo by Markus Winkler on Unsplash
セキュリティ専門家らが推奨する対策を優先度の高い順に整理します。
**ステップ1:バージョンアップを最優先で実施**
使用中のClaude CodeはバージョンをClaude Code 2.1.163以降に、Gemini CLIは0.39.1以降に更新してください。更新後は動作確認を行い、バージョンが正しく適用されているか必ず確認します。
**ステップ2:AIエージェントに付与している権限を棚卸しする**
自社のGitHub Actions(またはCI/CDパイプライン)で稼働しているAIエージェントに、書き込みトークン・シークレット・本番環境へのアクセス権が不必要に付与されていないかを確認します。「最小権限の原則」に基づき、タスクの遂行に必要最小限の権限のみを付与するよう設定を見直してください。
**ステップ3:外部からの入力を処理するワークフローを分離する**
外部ユーザーのイシューやPRを処理するAIエージェントのジョブからは、書き込み権限トークンや共有可能なワークスペースを除外します。読み取り専用の探索フェーズと、ファイル書き込み・デプロイなどの状態変更フェーズを明確に分離する設計が有効です。
**ステップ4:実行ログの監査体制を整備する**
AIエージェントがいつ・何を実行したかを記録する監査ログを収集・保管します。不審な通信や予期しない外部アクセスを早期に検知できるよう、SIEMやセキュリティ監視ツールとの連携も検討してください。
Black Hat 2026が示すAIエージェント時代の新潮流

今回の発見は孤立した事例ではありません。Black Hat USA 2026では、AIエージェントのセキュリティをテーマとした発表が相次ぎ、わずか48時間の間に15社以上のベンダーがAIエージェントのセキュリティ専用製品を発表するという異例の事態になりました。
Snowflakeは「Cortex AI Gateway」を発表し、Model Context Protocol(MCP)経由のエージェント通信の監視・制御機能を提供すると発表。また、Linuxファウンデーションの2026年調査によると、AIセキュリティを懸念する企業の割合は2024年の17%から2026年には48%へと急増しており、AIエージェントが企業のIT環境に深く浸透するにつれてリスクが拡大していることが裏付けられています。
IPAが発表した「情報セキュリティ10大脅威 2026」でも「AIの利用をめぐるサイバーリスク」が初選出で組織向け脅威の3位に入っており、国内でも同様の認識が広まっています。
AIエージェントは業務効率化に大きな価値をもたらす一方、従来のセキュリティ対策が想定していなかった新たな攻撃経路を生み出しています。「AIを使うこと」と「安全に使うこと」を切り離さない姿勢が、企業のIT担当者には今まさに求められています。
よくある質問
Claude CodeやGemini CLIを業務で使っていない場合でも対応は必要ですか?
直接使用していない場合でも、開発委託先や利用しているSaaSがこれらのツールをCI/CDパイプラインで使用している可能性があります。サプライチェーン経由のリスクが生じうるため、委託先のセキュリティ対応状況を確認することをお勧めします。
プライベートリポジトリであれば今回の脆弱性の影響を受けませんか?
プライベートリポジトリでも、外部コントリビューターへの参加を許可している場合やフォークからのプルリクエストを自動処理している場合は攻撃が成立しうります。また、内部の悪意ある関係者(インサイダー)リスクも考慮が必要です。設定内容を必ず確認してください。
今回の脆弱性はどのように発見・修正されましたか?
Novee Securityの研究者がBlack Hat USA 2026(2026年8月5日)で発表しました。Anthropicは複数のパッチを提供しCVE-2026-54316を採番。GoogleはCVSS 10.0のCVE-2026-12537を修正。いずれも最新版への更新で対処できます。
AIエージェントのセキュリティ対策として、長期的に整備すべき体制は何ですか?
最小権限の原則に基づく権限設計、AIエージェントの実行ログ監査、承認フローの導入が基本です。加えて、OWASP「Top 10 for Agentic Applications」やNIST AI RMFなどのフレームワークを参照した社内AIガバナンスポリシーの整備を中長期的に進めることが推奨されます。