人気や検証済みバッジは安全性の証ではない
「GitHubで人気」は信じるな? トレンドマイクロが暴いたMCPサーバの脆弱性
トレンドマイクロの研究チームは、MCPサーバのセキュリティ調査結果を発表した。9695件のサーバを分析した結果、人気や開発の活発さは安全性を保証しないという。開発者の過信を突く、恐ろしい実態とは。
AIモデルと外部システムを連携させる「Model Context Protocol」(MCP)の普及が急速に進んでいる。MCPは統一されたインタフェースを提供し、大規模言語モデル(LLM)と散在するデータを橋渡しすることで、AIツールを能動的なエージェントへと進化させる重要な技術だ。しかし、この急速な進化のスピードに、従来型のセキュリティ対策が追い付いていないとの懸念が生じている。
トレンドマイクロの研究チームは、2025年11月から2026年3月にかけて、主要な4つのMCPサーバ登録サイト(GitHub、Glama、Lobehub、PulseMCP)を対象に調査を実施した。クロールしてメタデータを抽出し、特定した9695件のMCPサーバを分析したところ、全体の約60%に当たる5832件で何らかのセキュリティ問題が確認された。認証の欠如のみを除外しても、2259件のサーバから計4982件の脆弱(ぜいじゃく)性や悪意ある挙動が特定されている。
人気のあるツールや活発に開発されているツールであれば、本当に安全と言えるのか。
“みんな使っている”の落とし穴
トレンドマイクロの分析は、ソフトウェア選定における「よくある思い込み」に疑問を投げかけている。
第一に「人気度」との相関だ。GitHubのスター数(評価指標)でMCPサーバを分類し、1台当たりの平均セキュリティ問題件数を比較したところ、スター数が50以上の「人気の高いサーバ」と、スター数が1~9の「人気の低いサーバ」の間で、問題件数に有意な変化は見られなかった。人気の高いツールは、標的サーバに不正アクセスする「SSRF」(サーバサイドリクエストフォージェリ)や任意ファイルアクセスといった影響範囲の広い脆弱性を抱える傾向がある。一方で、人気の低いツールもコミュニティーの精査が行き届かないため、サーバの実行コマンドに悪意のある命令を挿入する「コマンドインジェクション」などを引き起こし得る重大な脆弱性が潜んでいる。スターの数は安全性の指標にはならない。
第二に「開発の活発さ」だ。コミット(変更)数を基準に分析した結果も同様で、活動が非常に活発なサーバ(コミット100以上)と中程度のサーバ(コミット10~49)の間で、1台当たりの問題件数に差は生じなかった。活発なプロジェクトではソースコードの複雑化に伴う脆弱性が生じやすく、開発途上のプロジェクトではセキュリティレビューが不十分なまま公開されるケースがよく見られる。
MCPサーバ登録サイトの運営者がその信頼性を審査・証明したことを示す「検証バッジ」の有無についても、検証済みサーバと未検証サーバで平均問題件数に差はなかった。このバッジは、専用ツールを用いたコードの脆弱性検査や開発者の本人確認、利用実績の追跡などを経て付与される。モバイルアプリケーション分野では一定の効果を上げている検証という仕組みが、MCPサーバにおいてはまだ十分に機能していない実情が浮き彫りになった。
MCPサーバの開発者(企業および個人を含む)に目を向けると、より深刻なサプライチェーンリスクが明らかになる。影響を受けたサーバが多い上位20の開発者を分析すると、問題のほとんどは、単なる設定上の弱点ではなく、悪用可能な「脆弱性」に分類された。複数のセキュリティ問題が単一のサーバに同時に存在するケースもあり、入力値検証や基本的なアクセス制御の欠如がMCPサーバ全体にまん延していることを示唆している。
暗号資産取引や分散型金融(DeFi)に関連するツールを提供している、ある開発者のMCPサーバからは、悪意のあるコードを仕込んでサーバを不正操作する「サーバサイドテンプレートインジェクション」や、AIモデルへの指示に悪意ある命令を不正挿入する「プロンプトインジェクション」が発見された。AIエージェントを介したセッションが1つ侵害されるだけで、不正な取引や認証情報の窃取につながる恐れがある。
企業の財務や人事システムに組み込まれることを想定したエンタープライズ向けのサーバ群でも、データベース操作に悪意のあるSQLクエリを挿入する「SQLインジェクション」の脆弱性が確認された。「AIモデルが悪意ある入力を無害化してくれる」と過信し、MCPサーバに適切な入力検証が実装されていないためだ。「Active Directory」(AD)に認証なしでアクセスできる状態のサーバも存在し、内部ネットワークの偵察や権限昇格に悪用されるリスクも懸念される。
広く採用されているMCPサーバが脆弱性を抱えていた場合、それがもたらす波及効果は絶大だ。スター数が多く、セキュリティ問題数も多いMCPサーバは、AI分野に与える影響も大きい。1つのMCPサーバがAIモデルに提供している機能数が多いほど、それぞれの脆弱性が悪用される攻撃の窓口(攻撃対象領域)も拡大してしまう点にも注意が必要だ。
AIエージェントは一般的に、ターミナル(コマンド入力ツール)やデータベース、ファイルシステムといった厳重に管理されるべき重要な情報資産にアクセスする権限を与えられる。そのため、善意で作られたセキュリティが不十分なプログラムであれ、悪意を持って作られたプログラムであれ、導入組織に甚大な被害をもたらす侵入口となり得る。
トレンドマイクロは、MCPサーバ共有サービスでの評価をうのみにせず、MCPサーバの活用においてはゼロトラストの考え方を適用すべきだと提唱する。インターネットから入手したMCPサーバは全て未検証の外部プログラムとして扱い、「デフォルトで信頼する」のではなく「信頼するが検証する」姿勢への転換が求められる。
導入前のプログラム監査の徹底に加え、AIエージェントとMCPサーバ間の通信のリアルタイム監視、悪意ある入力を実行前に検知してブロックする仕組みが不可欠だ。平時の正常な動作を基準(ベースライン)として定めることも重要になる。「天気予報ツールが不審なファイルにアクセスを試みる」といった本来の機能から逸脱した挙動を即座に特定する仕組みなど、多層的な防御システムの構築が必要だ。AIエージェントの「思考」と「行動」の隔たりを安全に橋渡しするためには、開発者と監視システムが一体となってセキュリティの責任を分担しなければならない。
Copyright © ITmedia, Inc. All Rights Reserved.
本記事は制作段階でChatGPT等の生成系AIサービスを利用していますが、文責は編集部に帰属します。
TechTarget ニュースプラス
国内のIT業界ニュースを迅速に報道します。企業動向から導入事例、市場トレンドまで幅広く取り上げ、実務に直結する情報をタイムリーに提供する連載です。
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
-
4
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
5
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
6
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
7
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
8
BMWも導入 78兆円市場に化ける「フィジカルAI」の衝撃
-
9
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
10
「AI活用を前提とした業務PCへの移行」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー