Pwn2Own アイルランド初日:AIインフラが次々と陥落、LiteLLMは1日で2度突破される

2026年10月6日、アイルランドのコークで開催されたPwn2Own競技会の初日、セキュリティ研究者たちがAIインフラに対して集中的な攻撃を展開した。当日21ラウンドのテストのうち、LiteLLMは独立した2チームによって相次いで突破され、OpenAI Codexは単一の脆弱性で突き破られ、Oracleの自律型AIデータベースも守りきれなかった。Zero Day Initiative(ZDI)の公式ブログによると、初日に研究者たちは合計32件のゼロデイ脆弱性を実証し、38万ドルを超える賞金を獲得した。

参加対象はいずれも本番稼働中のソフトウェアであり、規則では現場での完全なエクスプロイトチェーンの実行が求められる。

LiteLLM:同じ日に2度突破される

Xintチームのセキュリティ研究者Taisic Yunが最初に攻撃を仕掛け、「不適切な入力検証の欠陥」とコードインジェクションを組み合わせてLiteLLM上でリバースシェルを取得し、4万ドルの賞金を獲得した。リバースシェルとは、攻撃者が標的マシンを制御し、遠隔から任意のコマンドを実行できる状態を意味する。

数時間後、Out of Boundsチーム(HaeJung YangとByungYoung Yi)が4つの脆弱性を用いてLiteLLMを再度突破した。そのうち2つは既知の脆弱性であり、最終的に1万5千ドルを獲得した。互いに情報を共有していない2チームが同じ製品を同じ日に独立して突破したことは、脆弱性がコアの処理ロジックに潜伏していることを示している。

LiteLLMはオープンソースの企業向けLLMゲートウェイであり、140社以上のモデルプロバイダーへのAPI呼び出しを統合的にプロキシするもので、1日あたりのダウンロード数は約340万回に上る。多くの企業が社内システムと外部AIサービスの間にこれを導入し、トラフィックのハブおよびアクセス制御層として機能させている。ゲートウェイが突破されることは、上流のすべてのモデルへのリクエストデータ、APIキー、および下流システムがすべて露出状態に置かれることを意味する。

Codexの脆弱性:旧来の問題が新たな環境で正確に再発

Ikotas Labsはパラメータインジェクションの脆弱性1件でOpenAI Codexを攻略し、4万ドルを獲得した。ZDIの情報によると、この脆弱性はCVE-2026-19591として登録されており、CodexがGitコマンドを呼び出す際に渡されるパラメータのフィルタリングが不十分であることが原因で、攻撃者はシェル制御シーケンスをコマンドチェーンに紛れ込ませることができる。

パラメータインジェクションはCGIスクリプト時代から体系的に研究されており、Webセキュリティの分野では数十年前に成熟した防御規範が確立されている。byteiota.comの分析によると、世界水準のコード生成エージェントが2026年にこの脆弱性を抱えたままリリースされた背景には、コード生成ツールが外部入力の境界処理において本質的に複雑であることがあり、セキュリティ審査の難易度もそれに伴って上昇するという事情がある。ツール自体がコードを書くために使われるため、その入力パスとコマンド実行パスの距離は通常のソフトウェアよりも短い。

既知の脆弱性が未修正のまま:ゼロデイよりも危険なシグナル

Out of BoundsチームがLiteLLMを突破する際に使用した4つの脆弱性のうち、2つはベンダーがすでに把握していたものだった。ZDIは初日のブログで、Samsung Galaxy S26が複数回突破された際にも、ベンダーが認識していながらまだパッチを公開していない問題が一部含まれていると明記している。

pulse.adyog.comの分析によると、脆弱性はタイマーのようなものであり、発見された瞬間から動き始め、パッチが公開されて初めて止まる。企業ユーザーにとって、既知の脆弱性の存在は修正の優先順位の付け方に問題があることを示している。

LiteLLMは2026年3月にサプライチェーン攻撃を受け、悪意あるPyPIパッケージが配布チャネルに混入された。Pwn2Own初日の2度の突破はこの出来事の後に発生した。公式はバージョン1.83.7以降を修正アップデートとしてリリースしているが、大規模展開環境ではバージョン管理に惰性が生じがちだ。

企業展開リスクの実際の次元

AIインフラの攻撃対象領域は、従来のWebアプリケーションと構造的に異なる。LiteLLMのようなゲートウェイは、企業内部の業務システムと複数の外部AIサービスの間を流れるすべてのトラフィックを担う。一度突破されれば、攻撃者が得るのはサーバー権限だけでなく、ユーザーの入力、モデルの出力、APIクレデンシャル、呼び出しパターンを含む、リクエストチャネル全体の可視性だ。

OpenAI Codexはコード生成ツールとして、通常はコードリポジトリやCI/CDパイプラインと統合されている。パラメータインジェクションで取得したコマンド実行権限は、このような統合環境においてより広範な横方向への移動空間を持つ。

Pwn2Ownの競技規則により、脆弱性の詳細はベンダーが修正を完了するまで公開されない。そのため企業側が現時点で入手できる情報は限られており、ベンダーのアップデート通知に頼るほかない。

業界は本来忘れるべきでなかったものを再発明しつつある

Pwn2Ownアイルランド初日に露わになった脆弱性の種類は、ほぼすべてが古典的なカテゴリに属する:入力検証の失敗、コードインジェクション、パラメータインジェクション。これらはWebセキュリティの分野で数十年前に十分に研究された古い問題だ。AIシステムの独自性は、外部テキストを大量にコマンド実行チェーンに取り込み、かつこのプロセスが極めて高い頻度で、ほぼすべてのコア機能パス上で発生するという点にある。

従来のソフトウェアは外部入力に対して比較的明確な境界を持っており、HTTPリクエストが入ってきて、検証後にデータベースに入るかページがレンダリングされる。AIゲートウェイとコード生成ツールはこの境界を打ち破る。ユーザーが送信した自然言語テキストが、バックエンドのコマンド構築方法に直接影響を与え得るのだ。これはセキュリティ審査を、APIエントリポイントで一層フィルタリングするだけでなく、外部入力を実行コンテキストに持ち込む可能性のあるすべてのコードパスにまで深く及ぼすことを要求する。

初日の結果は、AIインフラ製品のセキュリティ成熟度と企業における展開規模の間に明確な乖離が存在することを示している。1日のうちに32件のゼロデイ脆弱性が実証されたことは、AIアプリケーション層全体のセキュリティエンジニアリングの実践が製品の拡大速度に追いついていないことの集中的な表れだ。