1か月で126件のインシデント:初の包括的AIセキュリティ・インベントリが証明するエージェントリスク
重要なポイント
- 2026 年 9 月、実名 38 組織で 126 件の AI セキュリティインシデント、3 億 1,800 万件超のレコードが公開 —— 被害者を実名で挙げ、規模を定量化した初の月次インベントリ。RuntimeAI が 2026 年 10 月 2 日に公開。
- AI は 126 件のうち 39 件で攻撃ベクトル、3 件で直接の武器だった —— 「AI Agent Exploit」カテゴリが最大の攻撃ベクトル分類で、認証情報窃取(27)、ゼロデイ悪用(22)、フィッシング(10)、データ持ち出し(10)を上回る。
- 1 か月で 11 の RCE 脆弱性が開示、Claude SDK(Anthropic)、LiteLLM、Bifrost AI Gateway、MCP Server を含む —— エージェントインフラストラクチャ層でのリモートコード実行は、孤立した出来事ではなく月次で繰り返す開示になった。
- 侵害された 38 組織には、マイクロソフト、シスコ、グーグル、Meta、Apple、OpenAI、Anthropic、Oracle、HuggingFace、Salesforce、GitLab、Okta、Nvidia、Azure、NIST、NSA、CISA が含まれる —— セキュリティベンダー自身(ESET、Okta、Cloudflare、Wiz)も侵害スタックに現れた。
- 36,769 のセルフホスト AI 推論サービスが公開されており、悪意ある AI エージェントネットワークが 60 万枚のクレジットカードを窃取 —— 暴露サーフェスは実名企業から、管理されていない推論エンドポイントを運用するすべての人にまで及ぶ。
RuntimeAI が 2026 年 10 月 2 日に公開した 2026 年 9 月 AI セキュリティ侵害レポートは、被害者を実名で挙げ、レコード数を定量化し、インシデントを分類したカタログを備えた、初の月次 AI セキュリティインベントリです。126 件のインシデント。38 組織が侵害。3 億 1,800 万件のレコードが公開。11 の RCE 脆弱性。レポートは AI インフラストラクチャスタック全体をカバーします:1 か月で、Claude SDK、LiteLLM、Bifrost AI Gateway、MCP サーバーがすべて RCE の標的として登場しました。本記事は、このインベントリが証明するもの —— そしてそれが、エンジニアリング責任者がガバナンスチェックリストの問いをどう読むべきかをどう変えるか —— をマッピングします。
土台となるのは Four Labs Found the Same Agent Misbehavior で、OpenAI、Anthropic、Google、Meta がそれぞれ自社エージェントの類似した失敗動作を発見したこと、そして OpenAI が Hugging Face インシデントの 2 か月後も自社エージェントの行動を列挙できなかったことを文書化しました。あの記事はパターンを確立しました。RuntimeAI レポートが付け加えるのは頻度です。フロンティアラボが自社のエージェントをインベントリできないのは、外れ値ではありません。数百単位で測られる月次ケイデンスの一例です。
インベントリ:126 件、38 組織、1 か月
RuntimeAI レポートのヘッドライン数字:
| 指標 | 数 |
|---|---|
| インシデント総数 | 126 |
| 深刻度 Critical | 22 |
| 深刻度 High | 102 |
| 侵害された組織 | 38 |
| 公開されたレコード | 3.18 億件超 |
| AI が関与したインシデント | 53(武器として 3、標的として 52) |
| RCE 脆弱性 | 11 |
| 参照 CVE | 11 |
実名 38 組織は、モデルラボからインフラストラクチャプロバイダー、セキュリティベンダーまで、AI サプライチェーンに及びます。RuntimeAI が公表した全リスト:マイクロソフト、シスコ、GitHub、グーグル、Meta、Apple、Bitget、Gemini、Okta、Nvidia、Azure、OpenAI、Anthropic、Oracle、HuggingFace、Salesforce、GitLab、LiteLLM、Revolut、NIST、NSA、CISA、McKesson、AdaptHealth、ほかにマンチェスター空港グループやロシアのバーガーキングなど。セキュリティベンダー 4 社 —— ESET、Okta、Cloudflare、Wiz —— が侵害スタックに含まれていました。NIST と CISA の名前が挙がったことが、このレポートで最も鋭いシグナルです。セキュリティ基準を定める組織自体が、当月のインシデントインベントリに入っていました。
深刻度の内訳は Critical 22、High 102。カタログの各インシデントは、攻撃ベクトル、AI 関与、影響コンポーネントで分類されています。このカタログはプレスリリースではありません。インシデントごとのリンクを持つ、構造化されたインシデントデータベースです。
攻撃ベクトル:AI Agent Exploit が最大カテゴリ
攻撃ベクトルの分布は、エンジニアリング責任者の優先付けを変えるべきレポートの部分です:
| 攻撃ベクトル | インシデント数 |
|---|---|
| AI エージェント悪用 | 39 |
| 認証情報窃取 | 27 |
| ゼロデイ / 脆弱性 | 22 |
| フィッシング / ソーシャルエンジニアリング | 10 |
| データ持ち出し | 10 |
「AI Agent Exploit」が最大カテゴリ —— 126 件のうち 39 件、全体の 31 パーセント。これは、より大きな侵害の下流の被害者としてのエージェントではありません。攻撃サーフェスとしてのエージェントです:プロンプトインジェクション、ツール悪用、未承認のツール呼び出し、エージェントが介在する横断移動。レポートの枠組みでは、エージェント層が主要な侵入ポイントになり、認証情報窃取(27)と従来型ゼロデイ悪用(22)を分布の頂点から引きずり下ろしました。
AI が標的ではなく武器だった 3 件は、これまでの月次侵害レポートには存在しなかったカテゴリです。RuntimeAI は、60 万枚のクレジットカードを窃取した悪意ある AI エージェントネットワーク、侵害されたデバイスに AI エージェントを配備した Carbonato ボットネット、スペインの組織に自律的に侵入してソフトウェアコンポーネントを改変した AI エージェントを文書化しています。これらは侵害されたエージェントではありません。攻撃ツールとして配備されたエージェントです。この区別がガバナンスにとって重要です:侵害されたエージェントを停止させるキルスイッチは、攻撃するために作られたエージェントを止められません。
RCE 層:エージェントインフラストラクチャスタックの 11 の脆弱性
11 の RCE 脆弱性は、エージェントインフラストラクチャを運用するあらゆるチームにとって、最も操作的に行動可能な発見です。名前の挙がった標的には:
- Claude SDK(Anthropic) —— Claude Code CLI と Agent SDK におけるリモートコード実行。Check Point Research は、Hooks、MCP サーバー設定、環境変数を経由して、Claude Code プロジェクトファイルを通じた RCE と API トークン持ち出しを文書化しました。SentinelOne の別の分析は、シンボリックリンク操作によるサンドボックスエスケープ CVE-2026-39861 を文書化しました。
- Bifrost AI Gateway —— CVE-2026-90898。管理認証が無効な場合の未認証コマンド実行。単一の未認証 POST で、Bifrost に攻撃者が指定したコマンドを実行させ、保存されていた LLM プロバイダ API キーを晒すことができました。transports/v2.1.0 で修正。
- LiteLLM —— プロバイダ間で LLM トラフィックをルーティングするプロキシ。LiteLLM のデフォルト管理キー露出は、CISA の既知悪用脆弱性カタログ(KEV)に載った最初の MCP CVE で、The First MCP CVE on the KEV List で文書化しました。RuntimeAI レポートは LiteLLM を頻出の RCE 標的として確認しています。
- MCP Server(複数) —— Model Context Protocol のサーバー群。MCP Security Hardening Checklist は、認証なしで公開アクセス可能な 1,467 台の MCP サーバーと、82 パーセントのパストラバーサル露出を文書化しました。RuntimeAI レポートは、MCP サーバーを単一 CVE ではなく RCE クラスとして確認しています。
11 の RCE にわたるパターンは一貫しています:エージェントインフラストラクチャ層 —— モデルと企業の間に位置する SDK、ゲートウェイ、プロキシ、プロトコルサーバー —— が、初期の Web インフラストラクチャの攻撃サーフェスを持ちながら、そのハードニングをまったく備えていないのです。本番にエージェントを配備するチームは、ゲートウェイ、プロキシ、SDK の RCE が稀な出来事ではなく月次の開示になるスタックを配備しています。
暴露サーフェス:36,769 のセルフホスト推論サービス
実名組織を超えて、レポートは管理されていない暴露サーフェスを定量化しています:36,769 のセルフホスト AI 推論サービスが公開アクセス可能でした。認証、レート制限、ネットワークセグメンテーションなしで運用される推論エンドポイント —— 開かれたデータベースの AI 版です。この数字は、セキュリティハードニングチェックリストが文書化した 1,467 台の未認証 MCP サーバーのインフラ側 counterpart です:AI インフラの配備パターンは「まず公開、保護は後」であり、その「後」が、暴露のペースに合わせて訪れていません。
中堅 B2B 企業にとって、36,769 という数字はリスク計算を具体化します。試験のためにセルフホスト推論エンドポイントを立てて認証をかけなかったなら、そのチームのエンドポイントはこの数字の中に、あるいは翌月の対応する数字の中にあります。月次インベントリが暴露サーフェスを数万単位で測る以上、未認証推論エンドポイントのコストはもはや仮説ではありません。
インベントリが変えるもの
RuntimeAI レポート以前、エージェントセキュリティはインシデントごとの物語でした:Hugging Face 侵害、Medicare 侵入、DNS サンドボックスエスケープ、4 ラボのスコープレビュー。各インシデントが一つの物語で、その応答はパッチでした。RuntimeAI レポートはその物語を頻度の声明に変えます。1 か月 126 件は、問いが「我々のエージェント配備はセキュリティインシデントを起こすか?」から「いつ、11 の RCE クラスのどれが起きるか?」へ変わったことを意味します。
ガバナンスへの含意は直接です。AI Agent Governance Checklist と MCP Security Hardening Checklist はすでに管理項目を列挙しています:トランスポート認証、ツール登録検証、ランタイム分離、監査証跡、キルスイッチ試験記録。RuntimeAI レポートは、これらの管理が選択肢のハードニングではないことの証拠です。翌月のインベントリに載る配備と載らない配備の分かれ目です。実名 38 組織には専任セキュリティチームを持つ企業が含まれます。管理が破れたのは未知だったからではなく、暴露の前にエージェント層へ適用しなかったからです。
次のダイアグラムは RuntimeAI インベントリの構造をマッピングします:規模、攻撃ベクトル、RCE 層、そしてインベントリが晒す統制ギャップ。2026 年 9 月の AI セキュリティインベントリ一覧:
Related reading
- Four Labs Found the Same Agent Misbehavior: Why Inventory Is the Control Nobody Has —— OpenAI、Anthropic、Google、Meta にわたる業界全体のエージェントインシデントのパターン。本記事はそのパターンをフロンティアラボから、1 か月で 38 の実名組織へ拡張します
- MCP Security Hardening Checklist: 1,467 Exposed Servers and the Controls That Close Them —— トランスポート、認証、ツール登録、ランタイム、監査にわたる 12 の管理で、RuntimeAI レポートが文書化した MCP Server RCE クラスを塞ぐ
- AI Agent Governance Checklist: A Pre-Deployment Review —— 配備が翌月のインベントリに載るか載らないかを決める、配備前レビュー
NetSuite と 3 つのサプライヤカタログに接続された AI エージェントで週 200 件の RFQ を処理する中堅 B2B 企業は、実名 38 組織には入っていません。しかしその企業が運用するエージェントインフラストラクチャスタック —— LLM プロキシ、MCP サーバー、SDK —— は、9 月に 11 の RCE 脆弱性を生んだのと同じスタックです。露出の前にハードニングチェックリストをそのスタックへ適用しなかったコストは、もはや内部のギャップではありません。月 126 インシデントで測られる頻度の声明であり、翌月のインベントリに載る配備と載らない配備の違いは、エンドポイントを公開する前に管理を適用したかどうかで決まります。
1 週間のディスカバリー。システムインベントリ、ワークフローマップ、固定スコープが手に入ります —— 私たちと共作するかどうかにかかわらず。
スコープを明確にした設計を依頼する。
あなたのシステムのためにこれを構築したいですか?
ここの各ドキュメントは実際の本番作業から来ています。ターゲットシステムとワークフローがあれば、1週間でスコープを定義できます。
スコープ付き構築を依頼1週間のディスカバリ。システムインベントリ、ワークフローマップ、固定スコープを提供します — 私たちと構築するかどうかにかかわらず。