「プロトコル・ピボッティング」 攻撃に悪用可能な脆弱性が多様な組織のMCP実装で見つかる
多数の企業・組織においてAIエージェントの導入が進む中、エージェントを欺いてデータベースコンテンツの抽出や機微な企業情報・個人情報の抜き取りといった悪意ある活動を実行させるための新たな手法も登場している。ここ5か月間の間にGoogleやフランスの政府機関など複数の組織で見つかったMCPの信頼ギャップに関わる脆弱性や、「プロトコル・ピボッティング」と呼ばれる新たな攻撃クラスについて、独立系セキュリティ研究者のSyed Anas Mohiuddin氏が報告した。
「信頼のギャップ」が問題に
Mohiuddin氏は、MCPサーバーがエージェントや上流サービスから受け取る値を処理する際に、構造的な信頼のギャップが生じている点に着目してテストや調査を実施。Google、JPモルガン・チェース、Weaviate、フランスのデジタル省庁間総局、インドネシアのタンゲラン市政府において、このギャップがSSRFの脆弱性として表出しているのを発見し、各組織自身によっても脆弱性の存在が確認・修正されたという。同氏はさらに、Rapid7のMCPサーバーにおける関連する脆弱性(修正ずみ)や、米国の連邦政府機関向けに構築された5つのMCPサーバーにおいてもセキュリティ欠陥(トリアージ中)を発見・報告している。
Mohiuddin氏が発見した関連する脆弱性
SSRFの脆弱性として表出したパターンでは、エージェントがMCPサーバーからツールを呼び出す際に使用する引数(URL、パス、またはエンドポイント)が、その値が実際にどこを指しているのかを確認せずに外部へのリクエストを構築してしまう点に問題があった。この状況下では、サーバーのネットワークIDがどの相手と通信するかの決定はエージェントに委ねられることになる。つまりエージェントに信頼できないコンテンツを読み取らせることで、この問題を悪用することが可能となる。
例えばGoogleのMCPサーバーで見つかった脆弱性CVE-2026-14540(CVSS 8.0)は、Googleが開発したデータベース用のMCPツールキット(googleapis/mcp-toolbox)におけるSSRFの脆弱性。HTTPクライアントを、リダイレクトを制御したり対象IPアドレスを検証したりすることなく開始してしまうために、細工したパスパラメータによって攻撃者が仕込んだ不正なURLへリダイレクトさせられ、不正なリクエストが送られる恐れがあったとされる。この脆弱性は、プロンプトインジェクションによって悪意あるプロンプトを読み込まされたAIエージェント経由で悪用される恐れがあった。
一方でMohiuddin氏はまた、Rapid7のMCPサーバーにおける脆弱性CVE-2026-97228も、SSRFとは異なるものの関連する脆弱性として紹介している。このサーバーは、「export_id」という値を適切に検証せずにGraphQLクエリに渡していた。これにより、このIDの中に「”」や「 {」を混ぜることで、本来の命令を途中で強制終了させ、攻撃者が望む別の命令を実行させることが可能になっていたとされる。この脆弱性も、MCPの境界を越えた値が、検証されることなく下流のリクエストに組み込まれてしまうという同様の根本的な動作に関連しているとMohiuddin氏は指摘した。
これらの脆弱性は、Webサイトや公開ファイルの中に悪意あるプロンプトを仕込み、それをAIエージェントに読み込ませる間接プロンプトインジェクションによっても悪用される可能性があった。しかしそれだけでなく、Mohiuddin氏は「プロトコル・ピボッティング」という攻撃シナリオについても警鐘を鳴らしている。
プロトコル・ピボッティング
プロトコル・ピボッティングは、LLM自体ではなく、「翻訳用エージェント」や「データ分析エージェント」など、何らかの専用タスクを担うエージェントを狙った特別な種類のプロンプトインジェクション攻撃。こうした専用エージェント(仮に「エージェントA」)は、安全のためのガードレールが十分に実装されていない場合があり、受け取った悪意ある指示を、別のエージェント(仮に「エージェントB」)に通常のタスクとして受け渡してしまう可能性がある。そして、エージェント同士が互いを信頼することを前提としたシステムでは、エージェントBが信頼するエージェントAから渡された指示を正当なものとして処理してしまう恐れがある。
プロトコル・ピボッティングのシナリオにおいては、例えば、攻撃者がMCPツールから返されるコンテンツに、A2A(Agent-to-Agent)プロンプトなどで使われるタスク指示に見せかけた悪意ある指示を埋め込む。それを読み込んだエージェントAが通常のタスクとしてエージェントBに指示を受け渡すと、Aを信頼するBはその指示を実行し、自身がアクセスできるMCPツールなどを通じて不正な処理を行ってしまう可能性がある。この際、リクエストはエージェントBのネットワーク上の位置や権限を利用して実行されるため、本来であれば外部の攻撃者が直接アクセスできないリソースにまで攻撃が及ぶ可能性がある。
エージェント同士のやり取りで使われるA2AやANPといったプロトコルなど、異なるプロトコル間の信頼関係を悪用して悪意ある指示を伝達し、別のプロトコルから利用できる権限や機能へと攻撃を「ピボット」させることから、Mohiuddin氏はこれを「プロトコル・ピボッティング」と名付けている。ただしArsTechnicaの記事では、これはプロンプトインジェクションの一種に過ぎないことから、より適切な呼び方はやはり「プロンプトインジェクション」だろうとする別の専門家の声も紹介されている。
MCPのリスクとゼロトラストの重要性
いずれにせよ、国も分野も異なる複数の組織でのMCPサーバーで、Mohiuddin氏のプロトコル・ピボッティング攻撃テストが有効だったという事実は注目に値する。ArsTechnicaは、MCPは新しい技術であり、十分なテストや堅牢化が行われる前から、すでに至る所に普及していると指摘。組織は広範なエージェント型アーキテクチャの構築を急ぐあまり、ゼロトラストとして知られるセキュリティの基本原則を放棄してしまっているとした上で、ノード間で機密性の高いトランザクションを行う前には認可が必要な設計にすべきだとコメントした。
なお、Mohiuddin氏のブログ記事では上記以外にも複数の組織のMCPサーバーで関連する脆弱性が見つかったことが伝えられている。これには日本のデジタル庁(jgrants-mcp-server)も含まれ、同氏はこのサーバーで見つかった認証の欠落に関する問題をJPCERTに2026年9月1日に報告。しかし、当局側での確認はまだなされていないとのこと。













