Cloudflareの実行エンジン「workerd」にて5つのセキュリティ脆弱性が発見され、ユーザーデータの流出やシステム制御権奪取のリスクが確認されました。
想像してみてください。あなたがAIアシスタントに「今日の午後3時の会議資料をまとめて、チームメンバーにメールして」と頼みます。かつてのAIは「まとめる」や「メールを送る」といったコマンドボタンを代行して押す程度の役割でした。しかし、今やAIがあなたに代わってExcelを開き、内容を要約し、会議結果を基にメール本文を作成するコードをリアルタイムで生成して実行する世界が到来しています。これこそが、最近注目されている「エージェントAI(Agentic AI、自ら判断して作業を行うAI)」の姿です。
ところが最近、このような賢いAIが直接コードを書いて実行できる技術基盤に穴が見つかったというニュースが飛び込んできました。クラウドコンピューティング企業「Cloudflare(クラウドフレア)」の心臓部となるエンジンで発見されたセキュリティ脆弱性の話です。
なぜこれが重要なのか?
今回の事件は、AIとインフラセキュリティの関係を全く新しい視点で見つめ直すきっかけとなりました。単なるAIモデル自体のセキュリティ問題ではなく、AIが生成したコードを安全に実行する「基盤技術」の問題だからです。Source 15
この脆弱性が危険だった理由は大きく2つあります。第一に、システム内の他の顧客データを密かに盗み見ることができる「秘密情報流出」の可能性があること。第二に、ハッカーがサンドボックス(Sandbox、外部から隔離された安全な空間)を脱出し、クラウドサーバー全体の制御権を奪うリスクがあったことです。Source 13 Cloudflareサービスを利用する数百万人の開発者や企業にとって、背筋の凍るニュースに他なりません。Source 13
簡単に言うと:AIとインフラの間の「接着剤」が溶けた?
私たちが利用するWebサービスは、極めて堅牢な金庫のようなものです。セキュリティのため、外部と完全に分離された部屋だけでコードが実行されるよう設計されています。ここでCloudflareは「workerd」というランタイム(プログラムを実行するための環境)を使用しています。Source 8
「コードモード(Code Mode)」は、AIモデルが自らTypeScript(JavaScriptの機能を拡張し、より複雑な開発を可能にする言語)コードを作成して作業を実行させます。Source 1 わかりやすく例えるなら、AIが料理人だとすれば「workerd」は料理人が安全に調理できるよう用意された「厨房」であり、「コードモード」は料理人が自らレシピを開発して調理できるようにする道具です。
しかし、今回発見された5つのメモリ汚染バグは、この厨房の壁や床といった「基盤施設」そのものに生じた亀裂でした。Source 11 具体的には「workerd」を構成するネイティブC++(コンピュータのハードウェアを直接制御できるほど強力なパフォーマンスを出すプログラミング言語)による「接着剤」のコードで問題が発生しました。Source 11 この亀裂を通じてハッカーは、料理人(AI)が書いたコードを悪用し、厨房の壁を突き抜けて隣人の食材(他のユーザーの秘密情報)を盗み見たり、厨房自体を占拠したりすることができたのです。
現在の状況:安全なのか?
幸いにもCloudflare側は、管理型環境においてこれら脆弱性を成功裏にパッチしました。Source 15 そのため、Cloudflareが提供する一般的なサービスを利用しているユーザーは、差し迫った危険からは回避された状態です。
しかし、「セルフホスティング(外部クラウドサービスの代わりに自前のサーバーに環境を構築して運用する方式)」形態でworkerdランタイムを配布して使用している企業や開発者は話が別です。彼らは必ずバージョン「v1.20260619.1」以上にアップデートを行わなければ、安全を保障できません。Source 15
今後どうなるのか?
今回の事件は、AIが私たちの業務を代行する時代が到来する中で、セキュリティの定義がどのように変わるべきかを示す重要な事例です。AIが能動的にコードを生成・実行する環境では、そのAIが稼働する土台となるインフラに至るまで完全に保護しなければならないという宿題が突きつけられました。Source 15 今後は技術革新もさることながら、その革新を安全に稼働させる「強固な厨房」を作る競争も一層激しくなる見通しです。
参考資料
- When Agentic Glue Melts: Exploiting Cloudflare Code Mode and…
- When Agentic Glue Melts: Exploiting Cloudflare Code Mode and…
- When Agentic Glue Melts: Exploiting Cloudflare Code Mode and…
- When Agentic Glue Melts: Exploiting Cloudflare Code Mode and…
- When Agentic Glue Melts: Exploiting Cloudflare Code Mode and…
- When Agentic Glue Melts: Exploiting Cloudflare Code Mode and…
- Vulnerabilities in Cloudflare workerd Runtime and Code Mode
- モデルが定型化されたツール呼び出しを行う
- モデルが自らTypeScriptコードを作成し実行する
- データベースを直接修正する
- V8エンジン
- workerdランタイム
- Chromiumブラウザ
- サービス利用の中断
- セルフホスティング環境の場合、v1.20260619.1以降へのアップデート
- パスワードの変更