AIエージェント基盤LangGraphに脆弱性チェーン発見、自己ホスト型でリモートコード実行の恐れ

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo

「自社で動かしているAIエージェントが、乗っ取られることなんてあるんでしゅか?」
「脆弱性って言われても、どこをどう直せばいいのか分からないんでしゅ……」

チップス

AIに任せていた処理から、サーバごと乗っ取られるなんて想像もしてなかったでしゅ……。

ボス

AIエージェントも結局はソフトウェアだ。古くからある弱点が、新しい姿で牙をむく。仕組みを押さえれば守れるぞ。

本記事では、AIエージェント基盤LangGraphで見つかった脆弱性チェーンについて、何が危険でどう守るかを整理します。

  • LangChainのAIエージェント基盤LangGraphに3件の脆弱性が見つかった
  • SQLインジェクションとデシリアライゼーションの欠陥を連鎖させると、サーバ上で任意のコードを実行できる
  • 影響を受けるのは自己ホスト型の構成で、マネージドのLangSmithは対象外

読み終える頃には、自社運用のAIエージェントで真っ先に確認すべき点が分かります。

オススメ案件

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...

【大手物流サービスのAWSセキュリティ堅牢化・監視】品川シーサイド/AWS・インフラセキュリティ

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
構築, 運用・保守
作業内容:
人々の生活を支える国際物流という社会インフラにおいて、AWS...

【軽自動車関連システムの更改に伴う基盤・セキュリティ設計】豊洲/マルウェア対策・セキュリティ基盤

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
人々の生活に身近な軽自動車関連システムの全面更改に向けて...

【公共SIEM環境の統合・再構築】豊洲/Splunkを用いた設計・構築・移行

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
公共系システムにおける拠点統合に伴い、閉域網環境にて既存...

【生命保険システムにおける内部監査・セキュリティ運用】多摩センター(リモート併用)/AWS・IAM

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
生命保険システムにおけるセキュリティの要となる内部監査業...

【Simbian製品全般の商用導入・カスタマーサポート(TAM)】都内(要確認)/セキュリティ製品導入支援・プロジェクト管理

月額単価
850,000円 / 月
稼働場所
フルリモート
業務領域
設計, 構築, 運用・保守, PMO
作業内容:
最先端のセキュリティ製品である「Simbian」の商用導入フェー...

【Identity Governanceの核となるSailPoint導入プロジェクト】宝町・京橋(基本リモート)/AWS・Linux・自社開発エンハンス

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
最先端のアイデンティティガバナンス製品「SailPoint」の導入...
目次

LangGraph脆弱性チェーンの概要

まず何が見つかったのかを整理します。

3件の脆弱性とリモートコード実行

Check Point Researchの研究者は、LangChainが開発するAIエージェント基盤LangGraphに3件の脆弱性を報告しました。
中心となるのは、データの保存部分でのSQLインジェクションと、データを復元するときの安全でない処理です。
このふたつを組み合わせると、攻撃者はサーバ上で任意のコードを実行できてしまいます。
影響を受けるのは自分たちでLangGraphを構築する自己ホスト型の環境で、マネージドのLangSmithは対象外とされています。

報告された脆弱性は以下のとおりです。

CVE番号内容CVSS
CVE-2025-67644SQLite保存部分のSQLインジェクション7.3
CVE-2026-28277msgpackの安全でないデシリアライゼーション6.8
CVE-2026-27022Redis保存部分のクエリインジェクション6.5
チップス

別々の弱点をつなげて悪用するって、どういうことなんでしゅか?

ボス

単独では小さな穴でも、つなげば一本道の侵入路になる。次でその流れを見てみよう。

攻撃の仕組みとリスク

なぜAIエージェントが狙われ、何を失うのかを掘り下げます。

エージェントの「記憶」が攻撃の入り口になる

LangGraphには、AIエージェントが対話の途中経過を覚えておくための保存機能があります。
この機能はデータベースに状態を書き込み、後で読み戻す仕組みです。
攻撃者は、外部から渡せる検索条件にSQLインジェクションを仕込み、偽の保存データを紛れ込ませます。
そのデータを読み戻す瞬間に不正なコードが実行され、サーバが乗っ取られます。

乗っ取られた場合に失われる恐れがあるものは次のとおりです。

  • LLMのAPIキーや、外部サービスへの接続に使う認証情報
  • エージェントが扱う顧客データや会話履歴
  • 接続先のCRMや社内システムへ侵入する足がかり
チップス

便利だからって何でもAIに任せると、被害も大きくなるんでしゅね。

ボス

そのとおりだ。だからエージェントに渡す権限は必要最小限にとどめる。これが被害を抑える基本になる。

まとめ:まず最新版へ更新し権限を絞る

LangGraphの事案は、AIエージェント基盤にも従来のWebアプリと同じ弱点が潜むことを示しました。
開発元は修正版を公開しており、langgraph本体は1.0.10以降、SQLite向けは3.0.1以降、Redis向けは1.0.2以降への更新が推奨されています。
入力のチェックだけでは防ぎきれないため、まずはパッケージを最新版へ上げることが先決です。
自社でAIエージェントを運用するなら、依存パッケージの更新と権限の最小化を日々の運用に組み込んでください。
こうしたAI時代の新しい脅威に立ち向かいたい方は、ぜひセキュリティフリーランス案件に目を向けてみてください。

参考: Check Point Research「From SQLi to RCE – Exploiting LangGraph’s Checkpointer」
参考: Cybersecurity News「Critical Vulnerability Chain in LangGraph Allows Attackers to Gain Full Server Control」

オススメ案件

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...

【大手物流サービスのAWSセキュリティ堅牢化・監視】品川シーサイド/AWS・インフラセキュリティ

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
構築, 運用・保守
作業内容:
人々の生活を支える国際物流という社会インフラにおいて、AWS...

【軽自動車関連システムの更改に伴う基盤・セキュリティ設計】豊洲/マルウェア対策・セキュリティ基盤

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
人々の生活に身近な軽自動車関連システムの全面更改に向けて...

【公共SIEM環境の統合・再構築】豊洲/Splunkを用いた設計・構築・移行

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
公共系システムにおける拠点統合に伴い、閉域網環境にて既存...

【生命保険システムにおける内部監査・セキュリティ運用】多摩センター(リモート併用)/AWS・IAM

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
生命保険システムにおけるセキュリティの要となる内部監査業...

【Simbian製品全般の商用導入・カスタマーサポート(TAM)】都内(要確認)/セキュリティ製品導入支援・プロジェクト管理

月額単価
850,000円 / 月
稼働場所
フルリモート
業務領域
設計, 構築, 運用・保守, PMO
作業内容:
最先端のセキュリティ製品である「Simbian」の商用導入フェー...

【Identity Governanceの核となるSailPoint導入プロジェクト】宝町・京橋(基本リモート)/AWS・Linux・自社開発エンハンス

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
最先端のアイデンティティガバナンス製品「SailPoint」の導入...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次