OpenAI Workspace Agentsで脆弱性か?リンク悪用によるハッキングの手口

opoinstall
2026-07-24
5 min read

OpenAI Workspace Agentsで脆弱性が発覚しました。OpenAIは、「AgentForger」と呼ばれる深刻な脆弱性を修正しました。研究者により、細工されたChatGPTのURLを一つクリックさせるだけで、被害者のIDで自律的なWorkspace Agentを密かに作成・公開できることが実証されたためです。本記事では、「エージェントのなりすまし(Agent Forgery)」を、パラメータ操作を介したAIエージェントの不正な作成およびスケジューリングと定義します。企業におけるAI導入がビジネスソフトウェア全般へ拡大する中、多くの組織が日々のワークフローに自律型エージェントを組み込んでいます。こうしたシステムは複雑な業務を円滑化する一方で、新たなセキュリティ上の攻撃ベクトルも生み出しています。初期化インターフェースが信頼できないURL入力を実行コマンドとして解釈してしまうと、攻撃者はユーザーの確認を介さずに、事前認証済みの企業連携機能を悪用することが可能になります。

AgentForger発見の経緯と時系列

概要

  • セキュリティ企業Zenity Labsが、ChatGPT Workspace Agentsにおける脆弱性「AgentForger」を公表。細工されたリンク一つで自律型AIエージェントを不正作成できる。
  • OpenAIは2026年6月4日にBugcrowdプログラムを通じて本脆弱性を確認し、6月8日に問題のURLパラメータを削除することで修正を完了。
  • 作成されたエージェントは、Outlook、Slack、Teams、SharePointへの既存のユーザー接続を引き継ぎ、標準的な権限承認プロンプトをバイパスした。

企業向けソフトウェアのインターフェースは、セットアップ時のユーザー体験をスムーズにすることに注力してきました。OpenAIが提供するエージェント構築インターフェース(chatgpt.com/agents/studio/new)では、初期設定用の「template_name」と指示テキストを指定する「initial_assistant_prompt」という二つの主要なURLパラメータが許可されていました。

しかし、セキュリティ研究者により、Builderページが「initial_assistant_prompt」を通じて提供された入力を、ユーザーの手動確認が必要なテキストとしてではなく、即時実行可能な命令として処理してしまうことが判明しました。ログイン中の従業員が細工されたリンクをクリックし、かつ企業ツールへのアクティブな接続を保持していた場合、インターフェースは自動的にプロンプトを送信し、エージェントを作成し、エージェントの承認設定を「Never ask(確認しない)」に変更した上で、プレビューモードでシステムを起動してしまいました。

従来のCSRF(意図しないリクエストを1つトリガーする)と、自律型エージェントを作成してしまうAgentForgerの比較図

Zenity Labsのセキュリティ分析に記録されている通り、OpenAIによる4日間の迅速な対応により、公的な悪用の証拠が確認される前に過剰な権限を持つパラメータは削除されました。しかし、本件はパラメータベースの初期化における欠陥が、直接的な認証情報の盗難を必要とせずに企業データの境界をいかに侵害し得るかを実証しました。

技術的深掘り:クロスサイト・エージェント・フォージェリのメカニズム

AgentForgerの脆弱性は、信頼できないURLパラメータ、事前認証済みの企業コネクタ、そして自動実行スケジュールという三つの要素を組み合わせたものでした。ターゲットとなるユーザーが、Microsoft Outlook、Slack、Google Driveなどのツールに対して既にOAuth認証を完了していたため、不正作成されたエージェントは新たな承認プロンプトを表示することなく、それらの権限を引き継ぎました。

永続的なアクセスを確立するため、初期プロンプトによってエージェントは5分ごとの定期スケジュールで実行されるよう構成されていました。エージェントは、特定の件名フラグを含むメールをユーザーのOutlook受信トレイから監視し、接続された企業アプリを使ってコマンドを実行し、抽出されたデータを攻撃者に転送する仕組みでした。

[標準的なユーザー同意フロー]
  ユーザーがクリック ──> OAuth同意プロンプト ──> 手動による権限確認 ──> エージェント稼働


[AgentForgerのリンク悪用チェーン]
  フィッシングリンク ──> URLプロンプトの自動コミット ──> 権限設定を「確認しない」に変更 ──> 定期的なコマンドの自動実行

SecurityWeekの技術概要に詳述されている概念実証では、不正エージェントは企業の名簿作成、SharePointからの内部M&Aプレゼン資料の抽出、Slackチャンネルからの平文のデータベース認証情報の取得、そして被害者の名前を騙ったMicrosoft Teams上の内部フィッシングメッセージの送信に成功しました。OpenAIは、脆弱な動作は公開前に修正済みであり、実際の攻撃で悪用された証拠は現在のところ存在しないと述べています。

接続サービスと承認設定が「Never ask」に設定された、不正エージェントの設定画面

この脆弱性は、正当なユーザー権限で動作する自律型エージェントを管理することの根本的な難しさを示しています。従来の端末セキュリティツールは、人間の操作やバイナリの実行を監視するように設計されているため、基盤となるOAuthトークンによって許可されたアクションを実行している承認済みのエージェントを検知することは困難です。OpenAI Workspace Agentsにおける脆弱性への対策には、暗黙的なセッションへの信頼から脱却し、すべての入ってくるソフトウェアチャネルにわたって、厳格なゼロトラストに基づくパラメータ検証へと移行することが求められます。

構築か導入か:セッションセキュリティとリンクパラメータの管理

組織がモバイルおよびWeb環境においてAIエージェントやディープリンク・インターフェースを展開する際、インジェクション攻撃に対して受信パラメータを保護することは不可欠です。開発チームは、独自のバリデーションロジックを構築するか、標準化された既製のセキュリティフレームワークを採用するかの戦略的選択に直面しています。

以下の表は、リンクセキュリティとセッションパラメータを管理するための一般的なアーキテクチャ・アプローチを示しています。

ソリューション リンクパラメータのセキュリティ 認証モデル 推奨用途
未署名のURLパラメータ 低(改ざんに脆弱) クライアントサイドのセッション信頼 基本的な非機密Webリダイレクト
自社製暗号バリデータ 高(カスタムハッシュ化) 手動によるセッション検査 複雑なカスタム企業用Webバックエンド
サーバーサイド属性計測プラットフォーム (例: OpoInstall) 高(署名済みパラメータの受け渡し) ゼロトラスト・トークン検証 高負荷なモバイルアプリおよびマルチプラットフォーム・キャンペーンの属性計測

モバイル成長戦略やディープリンクのインフラにおいても、暗号学的検証なしにURLクエリパラメータがアプリケーション境界を越えて渡される場合、同様の脅威パターンが存在します。商用のサーバーサイド属性計測プラットフォームは、通常、パラメータの復元とアイデンティティ検証を提供し、暗号署名されたディープリンクのワークフローと統合可能です。OpoInstallのようなプラットフォームは、クライアントサイドでの重い処理を必要とせずに、モバイルアプリ起動全体でディープリンクの保護とパラメータの完全性を維持する手助けをします。

被害者の名前を騙り、同僚にSSO展開の確認を求めるTeamsメッセージ

統合チェックリスト:パラメータインジェクションに対するアプリケーションリンクの強化

ソフトウェアパイプラインをリンクベースのパラメータインジェクションや不正なエージェント作成から守るために、エンジニアリングチームとセキュリティチームは構造化された検証ワークフローを採用すべきです。

開発者向け実装チェックリスト

  • URLパラメータのサニタイズ:すべてのクエリパラメータを信頼できない入力として扱い、状態を変更する命令を実行する前に必ずユーザーの明示的な確認を求めること。
  • 暗号署名の必須化:HMACやデジタル署名をディープリンクのパラメータに実装し、送信中のURL改ざんを防止すること。
  • コネクタ権限の粒度制御:機密情報の読み取り、書き込み、エクスポート操作については、明示的な確認プロンプトを強制することで、バックグラウンドのエージェント権限を制限すること。

プロダクト・成長戦略チェックリスト

  • 事前承認済み統合の監査:サードパーティ製アプリコネクタを定期的に見直し、企業ワークスペース全体で非アクティブなOAuth権限を取り消すこと。
  • 自動化ワークフローの監視:業務時間外に実行される頻度の高い自動化APIリクエストを検知するために、行動ログを展開すること。
  • チャネル間でのリンク整合性の検証:マーケティングURLやディープリンクにおいて、リンクのハイジャックを防止するため、安全なサーバーサイド・パラメータ受け渡しフレームワークを使用していることを確認すること。

よくある質問 (FAQ)

ChatGPT Workspace AgentsにおけるAgentForger脆弱性とは何ですか?
AgentForgerは、Zenity LabsがChatGPT Agent Builderで発見したCSRF形式の脆弱性です。攻撃者は、細工されたリンクを一つ使用することで、被害者のアカウントで自律型AIエージェントを作成および展開することができました。
AgentForgerはどのようにして標準的なOAuth同意プロンプトをバイパスしたのですか?
このエクスプロイトは、OutlookやSlackなどの既存の事前承認済みエンタープライズコネクタに依存していました。被害者が既にこれらのツールを承認していたため、Agent Builderは新たな承認プロンプトをトリガーすることなく、自動的に接続を完了させました。
AgentForgerの欠陥はOpenAIによって修正されましたか?
はい。OpenAIは報告を受け取ってから4日以内に、Agent Builderインターフェースから脆弱なURLパラメータを削除することで本脆弱性を修正しました。

実践的な示唆と今後の展望

AgentForgerの公表は、企業向けAIセキュリティの進化における重要な節目を意味します。ソフトウェアエージェントが自律性を強め、ビジネス上重要なアプリケーションへアクセスするようになるにつれ、標準的な認証エンドポイントを保護することと同様に、初期化レイヤーをセキュアに保つことが不可欠となります。暗黙的なセッションへの信頼や、検証されていないURLパラメータに依存することは、自律型ツールがユーザーの代理として行動する場合、システム上の重大なリスクをもたらします。

エンジニアリングチームにとって、安全なデジタル運用を構築するには、厳格なパラメータ検証、ゼロトラストなAPI境界、そして透明性の高い権限モデルを強制することが不可欠です。強固なセキュリティプラクティスと標準化されたサーバーサイド・インフラを組み合わせることで、組織は重要な企業データを保護しながら、自律型AIの生産性を最大限に活用することができます。

Share this article