AWS AIエージェントの脆弱性により攻撃者が認証をバイパスし資格情報を盗む
AWSは、オープンソースのLoom AIエージェントオーケストレーションプラットフォームとAmazon SageMaker Unified Studioに影響を与える4つの脆弱性に対するセキュリティ修正を発表しました。これらの脆弱性は、攻撃者が認証をバイパスし、OAuth2トークンや一時的なクラウド資格情報を盗むことを可能にし、内部サービスにアクセスしたり、他のユーザーのSageMaker環境で任意のコードを実行したりすることができます。AWSは、これらの問題を2026年10月2日に公開したセキュリティ公告で明らかにしました。特に、最も影響の大きい脆弱性はCVE-2026-103956で、Loomの認証依存関係に起因し、適切なアイデンティティプロバイダーが設定されていない場合、ネットワーククライアントがエージェント制御プレーンに対して完全な管理権限を取得できる可能性があります。
メトリクス
このニュースのスケール度合い
インパクト
予想外またはユニーク度
脅威に備える準備が必要な期間が時間的にどれだけ近いか
このニュースで行動が起きる/起こすべき度合い
主なポイント
- ✓ AWSは、LoomとSageMakerに影響を与える4つの脆弱性を修正しました。これにより、攻撃者は認証をバイパスし、資格情報を盗むことが可能になります。
- ✓ 特にCVE-2026-103956は、適切なアイデンティティプロバイダーが設定されていない場合、攻撃者が完全な管理権限を取得できる重大な脆弱性です。
社会的影響
- ! この脆弱性は、企業のクラウド環境におけるセキュリティリスクを高め、顧客データの漏洩につながる可能性があります。
- ! 特に、機密情報を扱う企業にとって、これらの脆弱性は重大な影響を及ぼす可能性があります。
編集長の意見
解説
AWSのAIエージェント基盤で認証回避と資格情報窃取、SageMaker他ユーザー環境での任意実行リスクが顕在化です
今日の深掘りポイント
- オープンソースのLoom(AIエージェント・オーケストレーション)とSageMaker Unified Studioに計4件の脆弱性が報告され、AWSが修正済みです。最重要はCVE-2026-103956で、IDプロバイダー未設定時にエージェント制御プレーンの完全権限を奪取されうることです。
- 認証回避からOAuth2トークンや一時的クラウド資格情報(STS相当)を窃取、内部サービス横断のアクセスや他ユーザーのSageMaker環境で任意コード実行につながる設計境界の破れが問題の核心です。
- 直ちにLoom 1.7.0へ更新、影響したSageMaker Studio Spaceの再起動、OAuth2クライアントシークレットと短期トークンのローテーション、CloudTrailの逆引き監査が最優先です。
- AIエージェント基盤は複数のツール・データソース・ID連携を束ねるため、単一点の認証不備が「接続先すべて」への拡張被害に直結します。権限境界の多層化(SCP/Permission boundary/ネットワーク分離)を次の常識に据えるべきです。
- 現場感覚での緊急度は高く、対処手順も比較的明確です。一方で根は「ID設定の欠落に対する安全化設計の不足」にあり、同類のAIオーケストレーション製品群にも水平展開で点検が必要です。
はじめに
AIエージェントの導入は、PoCからプロダクションへ確実に軸足を移しています。エージェントは社内外のAPI、データベース、SaaS、そしてクラウドの計算資源をまとめて扱うため、たった一つのアイデンティティ境界の穴が、想像よりはるかに広い面での侵入路になります。今回、AWSのLoomとSageMaker Unified Studioに関わる4件の脆弱性が公開され、特にIDプロバイダー未設定時に制御プレーンを乗っ取られるCVE-2026-103956は、AIエージェント基盤における「安全なデフォルト」と「認証強制」の設計課題を浮き彫りにしました。産業を横断してAIワークロードが増える今、これはサプライチェーンの脆弱化に直結する話です。
本稿では報じられている事実を丁寧に整理しつつ、CISO/SOC/Threat Intel視点でのリスクの本質と、運用に落とし込めるアクションを提示します。
深掘り詳細
事実関係(確認できているポイント)
- AWSが2026年10月2日に、LoomとAmazon SageMaker Unified Studioに影響する4つの脆弱性に関するセキュリティ修正を公表しています。
- 影響シナリオには、認証回避、OAuth2トークンや一時的クラウド資格情報の窃取、内部サービスへの不正アクセス、他ユーザーのSageMaker環境における任意コード実行が含まれます。
- 最も影響が大きいのはCVE-2026-103956で、Loomの認証依存関係に起因し、適切なIDプロバイダー(IdP)が設定されていない場合に、ネットワーク上のクライアントがエージェント制御プレーンの完全な管理権限を取得できる可能性があると報じられています。
- SageMaker側では、起動スクリプトに起因するOSコマンドインジェクションに関連した問題が指摘され、他ユーザーのSageMaker環境での任意コード実行に波及しうるリスクが示されています。
- 推奨対応として、Loomは1.7.0へのアップグレード、影響を受けたSageMaker Studio Spaceの再起動、OAuth2クライアントシークレットや影響期間内にアクティブだったトークンの無効化・ローテーション、CloudTrailのログ調査が挙げられています。
- 出典(報道):GBHackersの記事です。
編集部のインサイト(なぜ問題が「広く深い」のか)
- 設定不備耐性の欠落が本丸です。AIオーケストレーション層は多様なコネクタと資格情報を統合し、下段(SageMaker等)の実行基盤を呼び出します。ここでIdP未設定=無認証でも操作可能という設計・実装上の抜けがあると、攻撃者は「上段の司令塔」から下段の全資産に手を伸ばせます。単一ミスが多段被害に直結するため、ゼロトラストの原則どおり「強制的な認証・境界での拒否」がデフォルトであるべきです。
- 資格情報の「種類」が増えたことを忘れがちです。従来の長期IAM鍵に加えて、OAuth2アクセストークン、短寿命の一時資格情報、アプリ間のアクセストークンなどが混在します。漏洩の実害は寿命の長短よりも「権限の幅」と「再取得の容易さ」に左右されます。AIエージェントは複数SaaSへの横断アクセスを肩代わりするため、1つのトークン流出=多数のデータ面への連鎖アクセスとなり得ます。
- 「他ユーザーのSageMaker環境での任意実行」は、開発者体験を高めるための共有リソースや起動スクリプトの柔軟性が裏目に出た典型です。AI開発のコラボレーション性が高まるほど、ワークスペース分離と信頼境界の見直し(VPC内通信・インターネット遮断・イメージ署名検証など)が必要になります。
- メトリクス上の「実行可能性の高さ」と「即時性の強さ」は、パッチ適用やSpace再起動などの手当が明確である一方、根治のためにはID設定の強制、デフォルト拒否、短寿命トークン化、権限境界の多層化といった設計の刷新が要ることを示唆します。短期は運用で抑え、中長期は設計で塞ぐ二層の対応が鍵です。
脅威シナリオと影響
以下は公開情報に基づく仮説シナリオであり、詳細な挙動は環境依存です。MITRE ATT&CKはクラウド文脈に即して例示します。
-
シナリオ1:IdP未設定のLoom制御プレーン乗っ取りからの横展開
- 初期侵入:Exploit Public-Facing Application(T1190)またはExternal Remote Services(T1133)です。
- 資格情報窃取:Steal Application Access Token(T1528)、Unsecured Credentials(T1552.001/005)です。Loomに保存された統合先のOAuth2トークンや短期資格情報を抽出する想定です。
- 横移動・権限昇格:Valid Accounts(T1078)、Create Account: Cloud Account(T1136.003)やIAMポリシー変更の悪用(Defense Evasion/Privilege Escalationに該当)です。
- 発見回避:Impair Defenses(T1562)やログ抑制です。
- 影響:Data from Cloud Storage(T1530)、Exfiltration Over Web Services(T1567)によるデータ持ち出し、さらにはSageMaker等の計算資源悪用です。
-
シナリオ2:SageMaker起動スクリプトの注入を介した他ユーザー環境への実行拡大
- 実行:Command and Scripting Interpreter(T1059.004)です。
- 権限拡大・横展開:Cloud Service Discovery(T1526)やPermission Group Discovery: Cloud(T1069.003)を踏まえ、共有ドメインやSpace間の分離不備を突いた横移動を試みる想定です。
- 影響:モデルアーティファクトの改ざん(Data Manipulation: T1565.001)や学習データ漏洩、サプライチェーン(下流アプリや分析基盤)への汚染です。
-
シナリオ3:トークン流出を足場にした内部SaaS/API群の連鎖侵害
- 初期アクセス:Use of Alternate Authentication Material(T1550)で盗難OAuth2トークンを再利用です。
- 収集・流出:Data from Information Repositories(T1213)からの一括収集とExfiltration to Cloud Storage(T1567.002)です。
- 影響:部門横断のデータ露出、監査証跡の氾濫、対応遅延です。
ビジネスへの影響は、AI/データサイエンスの俊敏さを支える共有基盤が止まること自体の機会損失に加え、モデル・データ・ノートブック・機密接続情報という「知的資本」の漏洩が致命傷になり得る点にあります。モデルの信頼性毀損や出力の汚染は、検知に時間がかかり、被害の定量化が難しいため、レピュテーション面の尾を引きます。
セキュリティ担当者のアクション
優先度順に、実務へ落とし込めるチェックリストとしてまとめます。
-
0〜24時間(緊急対応)
- Loomを1.7.0へ更新し、IdP未設定の環境を即時是正します(IdP設定を強制・未設定時は管理プレーンへ到達不可にする運用ガードを追加)です。
- 影響を受けたSageMaker Studio Spaceを再起動します。共有ドメイン下のSpace/ユーザープロファイルを棚卸しし、分離方針を確認します。
- OAuth2クライアントシークレット・リフレッシュトークンのローテーション、影響期間内のアクセストークン無効化を実施します。短寿命化(分・時単位)とスコープ最小化も同時に適用します。
- 一時資格情報(STS等)の即時失効・強制ローテーションを行い、過去24〜72時間のCloudTrailで以下を重点確認します(例)です。
- IAM: CreateUser/AttachRolePolicy/PutUserPolicy/UpdateAssumeRolePolicy
- STS: AssumeRole/AssumeRoleWithWebIdentityの異常増加
- SageMaker: CreateApp/UpdateApp/CreateSpace/UpdateSpace/StartNotebookInstance 等の急増・深夜帯実行
- 異常なユーザーエージェントや未知のソースIP、地理的乖離の同時発生(Impossible travel)です。
- GuardDuty/CloudWatch/監査基盤のアラート閾値を一時的に引き下げ、トークン再利用や横移動の痕跡を重点監視します。
-
24〜72時間(封じ込めと復旧)
- 影響範囲のスコーピング:Loomに登録された「ツールサーバー」「外部SaaS統合」「シークレット保管先」を横断レビューし、不審な登録・エンドポイント変更・コールバックURL改ざんを棚卸しします。
- SageMakerのネットワーク強化:VPC内実行、インターネットアクセス遮断、PrivateLink経由の制御、イメージ署名検証やパッケージソース固定化(ピンニング)を適用します。
- IAMガードレールの多層化:SCPで高リスク操作を事業部門ロールから遮断、Permission boundaryで付与権限の上限を制限、分離された管理ロールでのみポリシー変更を許可します。
- OAuth2フローの見直し:PKCE必須化、リダイレクトURIの厳格固定、ワイルドカード排除、クライアントシークレット保管のハードニング(HSM/Secrets Manager/アクセス監査)です。
-
2週間以内(再発防止の設計対応)
- 安全なデフォルトの徹底:IdP未設定時はサービス起動を失敗させる「フェイルクローズ」を製品/内製基盤に適用します。
- トークン最小化の原則:短寿命・狭スコープ・用途分離(read/write分離・環境別発行)、「使い捨て」を標準にします。
- 供給網の見直し:AIエージェントが接続するSaaS/API一覧をソフトウェアBOMならぬ「アイデンティティBOM」として維持し、権限・有効期限・責任者を可視化します。
- 攻撃面の継続監視:CloudTrail Lake/ログ分析で「新規統合の登録」「コールバックURL変更」「SageMaker Space作成/更新」の検知ルールを恒常化します。脅威ハンティングではT1528(アプリアクセストークン窃取)とT1552(資格情報所在)のシグナルを重点にします。
-
組織面の実装
- 変更管理に「ID依存性影響評価」を必須化します。新規AIワークロード投入時はIdP設定・SCP・ネットワーク境界・トークン寿命のレビューチェックを通過させます。
- セキュリティチームは、プロダクト/データ/MLの各チームと「トークン運用のSLO」を共有し、緊急ローテーション演習を四半期ごとに実施します。
最後に、今回の事案が示すのは、AIエージェントの「便利さ」の裏にあるID境界の複雑さです。攻撃者は便利な場所から入ってきます。だからこそ、AI基盤の「認証・権限・ネットワーク」を最初に固める。これが2026年の実務における勝ち筋です。
参考情報
- 報道:AWS AI Agent Vulnerabilities(GBHackers): https://gbhackers.com/aws-ai-agent-vulnerabilities/
- MITRE ATT&CK(テクニック参照用): https://attack.mitre.org/
背景情報
- i Loomは、AWS Labsが開発したオープンソースプラットフォームで、AIエージェントのオーケストレーションを目的としています。脆弱性は、認証依存関係やOAuth2の処理に関連しており、攻撃者が内部サービスにアクセスする手段を提供します。
- i SageMakerは、AWSの機械学習プラットフォームであり、ユーザーがモデルを構築、トレーニング、デプロイするためのツールを提供します。脆弱性は、SageMakerの起動スクリプトにおけるOSコマンドインジェクションに関連しています。