コード来歴
supply chain attack、commit forgery、CI/CD 経由侵入。
GitSpawn:フォルダを開いただけで、7 種の AI コーディングエージェントが攻撃者のコードを実行していた(Manifold Security 調査)
リポジトリが持ち込んだ設定を、実行の前に確かめる層が無い
Hugging Face Transformersのライブラリが、ユーザーが同意する前にリモートのPythonコードをディスクへ書き込みうることが判明(CVE-2026-80047、CERT/CC公表)
「同意を確認してから取得する」設計のはずが、取得と書き込みは同意より先に完了していた
LangChain・LangGraph・CrewAI など 6 つのエージェントフレームワークで 11 件の脆弱性が開示された
注入された内容が、信頼された内部ロジックへ渡る前に確かめられていない
同じ Pyodide サンドボックス脱出が 7 製品で再現されうることが示された
「隔離されている」という前提が、独立に検証されていない
コーディングエージェント3種を既定構成で突破:harness が「安全」と印付けた値を、後段がより強い権限で実行した
issue 1 件で CI が乗っ取られる
keyv・cacheable の npm 乗っ取り:38 分で 9 本が公開され、すべて取り下げられた
通ったのはビルドの来歴であって、発行者の正体ではない
Hugging Face Diffusers「FaceHugger」:モデルを読み込むだけで任意コードが実行された
安全ガードは最初の1回しか確かめていなかった(Zafran / CVE-2026-44827 他)
Hugging Face の学習データ 7.6PB に、生きた認証情報が 22 万件超あった
検出も通知も届いていたのに、鍵は失効されなかった(Truffle Security 調査)
偽の OpenAI モデルが Hugging Face のトレンド1位になった
発行者の来歴が、実行の前に独立検証されない
Friendly Fire:セキュリティ審査を頼んだ AI コーディングエージェントが、審査対象の悪性バイナリを「安全」と判定して実行した
独立系研究機関 AI Now Institute が 2026-07-08、AI コーディングエージェントに対する概念実証(PoC)攻撃「Friendly Fire」を公開した。開発者が Claude Code(CLI 2.1.116 ほか、Sonnet 4.6 / Sonnet…
Agentjacking:偽のエラー報告 1 件を「解決手順」と信じ込み、AI コーディングエージェントが攻撃者のコマンドを実行した
Tenet Threat Labs が、AI コーディングエージェント(Claude Code・Cursor・Codex)を開発者のマシン上で攻撃者のコードを実行させる新しい攻撃「Agentjacking」を公開した。攻撃者は公開されている Sentry の API だけで、エラ…
Aptos:Move VM の型混同で、あるオンチェーン資源が別の資源として扱われ得た(約 3,000 ドルの検証環境で再現)
ブロックチェーンセキュリティ企業 Hexens が、Aptos の Move VM(同レイヤー 1 上の全スマートコントラクトを処理する実行環境)に、stale-cache(古いキャッシュ)由来の type-confusion(型混同)で、あるオンチェーン資源を別種の資源として扱…
Paysafe 偽 SDK:正規の決済 SDK を装う 17 パッケージが、決済 API 鍵ごと開発者の秘密を持ち出した
サプライチェーンセキュリティ企業 Socket が、決済サービス Paysafe・Skrill・Neteller の SDK を装う 17 の悪性パッケージ(npm 13 件・PyPI 4 件)を検出した。各パッケージは正規 SDK が備えるはずの API をそのまま露出し、呼び…
Gitea:Docker の既定設定のため、HTTP ヘッダー 1 本で誰でも管理者になりすませた(CVE-2026-20896)
セルフホスト型 Git サービス Gitea の公式 Docker イメージに、HTTP ヘッダー 1 本で誰でも管理者になりすませる脆弱性(CVE-2026-20896、CVSS 9.8)が公開された。イメージが REVERSE_PROXY_TRUSTED_PROXIES = …
Amazon Q Developer:リポジトリを開いただけで、同梱の MCP 設定が無検証で実行され、AWS 認証情報が持ち出された(CVE-2026-12957)
開発者が悪意あるリポジトリを Visual Studio Code で開き、AI コーディング支援の Amazon Q Developer 拡張を有効にしただけで、リポジトリ同梱の .amazonq/mcp.json に定義された MCP サーバーが確認なしに自動起動し、その延長…
exploitarium:匿名の「bikini」が AI 自動ファジングで見つけた多数のゼロデイ PoC を一括公開し、報告の来歴・真正性を受け手が検証できない
Vulnpocalypse の具体例
Polymarket:正規サイトに信頼されたまま、第三者ベンダー経由で注入された JavaScript が利用者に偽の承認をさせた
予測市場プラットフォーム Polymarket の利用者が、いつも通り正規サイトを開いて取引を承認したところ、約300万ドル相当の資産を失った。スマートコントラクトもバックエンドも侵害されていない。攻撃者はフロントエンドが読み込む第三者ベンダーの依存コンポーネントを侵害し、Pol…
Kestra:リクエストのパス末尾を「/configs」にするだけで認証が外れ、未認証のまま root でコードが実行できた
データやワークフローを自動実行するオーケストレーション基盤 Kestra に、未認証のまま root で任意コードを実行できる脆弱性(CVE-2026-53576、CVSS 10.0)が 2026-06-26 に公開された。REST API の認証フィルタが「パス末尾が /con…
SecondFi:監査済みの署名コードが未監査の SDK に差し替えられ、署名のたびに秘密鍵が公開データから再構成できた
Cardano のウォレット SecondFi(旧 Yoroi、EMURGO 系)の利用者から、6/21〜23 の連続した資金抜き取りで約16M ADA(約240万ドル)が流出し、374 アドレスが影響を受けた。鍵が盗まれたのでも、ウォレットアプリにマルウェアが入ったのでもない。…
AIR:偽のエージェントスキルが全スキャナーを通過し、約26,000エージェントに到達した
スキャン後に差し替えられる外部リンクが盲点だった
Photo ZIP:認証ランダリングで SPF・DKIM・DMARC を全通過した「Calendly 発」のメールは、攻撃者が書いた偽物だった
ホテル受付に Node.js バックドア(TonRAT)
xz utils バックドア(CVE-2024-3094):2 年かけて「信頼された開発者」になりすまし、コード署名済みの正規リリースにバックドアを埋め込んだ
アイデンティティの来歴を独立検証する層がなければ、コード署名は「この鍵が使われた」ことしか証明しない(Andres Freund / CISA)
Taiko ブリッジ:proof は正しく検証されたのに、署名鍵の漏洩で偽の出金が「有効」と通った
prover の署名鍵が公開リポジトリに漏れ、proof の形式的有効性と prover identity の独立検証が分離した構造(BlockSec / Blockaid)
Common Crawl:LLM の学習に使われる公開コーパスに、約1.2万件の「生きた」認証情報が混入していた
学習データの来歴が取り込みの前に検証されない構造(Truffle Security)
Hugging Face LeRobot:未認証の通信で受け取ったデータを検証せず実行した
出所を検証しないデータを deserialize(pickle)した時点でコード実行に至る trust boundary 不在の構造(CVE-2026-25874)
ShadowMQ:未認証 pickle を即実行する同一実装が AI 推論基盤に次々コピーされていた
再利用でエコシステム規模に広がった構造(Oligo Security)
AI コーディングアシスタント宛ての指示ファイルに、見えない命令が仕込まれた
来歴のない `.cursorrules` / `CLAUDE.md` を、AI が正規の指示として実行する構造(TrapDoor)
盗んだ認証情報で自分を再公開する npm ワームが、開発者の鍵をまるごと抜いていた
正規の公開ワークフローには、公開者が本当の作者かを実行時に確かめる層がない
Semantic Kernel:プロンプトインジェクションが、ホストのコード実行(RCE)に変わった
エージェントが呼べる関数とパラメータが、実行の前に認可・検証されない構造(CVE-2026-25592/CVE-2026-26030)
Stripe の信頼された API インフラが、カード窃取コードの配送と窃取データの保管に転用された
allowlist はドメインの身元を信頼し、運ばれる内容の来歴を検証しない
MCP の標準設計が、広範な遠隔コード実行(RCE)の経路になった
特定言語の実装バグではなく、対応言語を横断するリファレンス SDK の設計に内在
npm 依存関係混乱による開発環境偵察キャンペーン
内部スコープを偽装した 33 パッケージが、ビルド環境の来歴前提を突いた
Claude Code ソース流出便乗マルウェア
信頼シグナルと GitHub Releases を配送路に転用した来歴偽装
TanStack npm 汚染
正規 OIDC trusted publisher で署名された悪性パッケージ、来歴署名が有効でも成果物は悪性
GitHub 内部リポジトリ侵害
マーケット掲載 18 分の毒入り VS Code 拡張が開発者の信頼面を突いた
Megalodon GitHub サプライチェーン
6 時間で 5,561 リポジトリを汚染した CI/CD 認証情報窃取キャンペーン